CVE-2025-49131
FastGPT Sandbox عرضة لتجاوز الصندوق الرمل
- تم النشر
- 09/06/2025
- محدث
- 09/06/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FastGPT هو مشروع مفتوح المصدر يوفر منصة لبناء ونشر وتشغيل سير العمل القائمة على الذكاء الاصطناعي والعوامل المحادثة. حاوية العزل (fastgpt-sandbox) هي بيئة متخصصة ومعزولة تستخدمها FastGPT لتنفيذ التعليمات البرمجية المقدمة من المستخدم أو المُولَّدة ديناميكيًا في عزل آمن. قبل الإصدار 4.9.11، كانت الحاوية تعاني من عزل غير كافٍ وقيود غير كافية على تنفيذ التعليمات البرمجية، إذ كانت تسمح باستدعاءات نظام متساهلة بشكل مفرط، مما يسمح للمهاجمين بتجاوز حدود العزل المقصودة. يمكن للمهاجمين استغلال ذلك لقراءة ملفات عشوائية والكتابة فوقها وتجاوز قيود استيراد وحدات Python. تم إصلاح هذه الثغرة في الإصدار 4.9.11 عن طريق تقييد استدعاءات النظام المسموح بها إلى مجموعة فرعية أكثر أمانًا وإضافة رسائل خطأ وصفية إضافية.
المصادر
1- cve-2025-49131-pocاستغلال
استغلال إثبات المفهوم لـ CVE-2025-49131، وهو هروب من صندوق الرمل في FastGPT يتيح قراءة/كتابة ملفات عشوائية وتجاوز الاستيراد وتنفيذ التعليمات البرمجية عن بُعد عبر واجهة برمجة تطبيقات الصندوق الرملي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.