CVE-2025-50460
توجد ثغرة أمنية لتنفيذ الأكواد عن بُعد (RCE) في مشروع ms-swift الإصدار 3.3.0 بسبب إلغاء تسلسل غير آمن في tests/run.py باستخدام yaml.load() من مكتبة PyYAML...
- تم النشر
- 01/08/2025
- محدث
- 01/08/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية لتنفيذ الأكواد عن بُعد (RCE) في مشروع ms-swift الإصدار 3.3.0 بسبب إلغاء تسلسل غير آمن في tests/run.py باستخدام yaml.load() من مكتبة PyYAML (الإصدارات = 5.3.1). إذا تمكن المهاجم من التحكم في محتوى ملف إعدادات YAML المُمرَّر إلى معامل --run_config، يمكن تنفيذ أكواد عشوائية أثناء عملية إلغاء التسلسل. قد يؤدي ذلك إلى اختراق كامل للنظام. يتم تفعيل الثغرة عند تحميل ملف YAML خبيث، مما يسمح بتنفيذ أوامر Python عشوائية مثل os.system(). يُنصح بترقية PyYAML إلى الإصدار 5.4 أو أحدث، واستخدام yaml.safe_load() للتخفيف من المشكلة.
المصادر
1التفاصيل التقنية والاستغلال لـ CVE-2025-50460
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.