CVE-2025-50505
Clash Verge Rev حتى الإصدار 2.2.3 (تم الإصلاح في 2.3.0) يفرض تثبيت خدمات النظام (clash-verge-service) افتراضيًا ويعرّض وظائف رئيسية من خلال واجهة برمجة...
- تم النشر
- 07/10/2025
- محدث
- 17/03/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 14.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Clash Verge Rev حتى الإصدار 2.2.3 (تم الإصلاح في 2.3.0) يفرض تثبيت خدمات النظام (clash-verge-service) افتراضيًا ويعرّض وظائف رئيسية من خلال واجهة برمجة تطبيقات HTTP غير مصرح بها `/start_clash`، مما يسمح للمستخدمين المحليين بإرسال معاملات bin_path عشوائية وتمريرها مباشرة إلى عملية الخدمة لتنفيذها، مما يؤدي إلى تصعيد الامتيازات محليًا.
المصادر
1استغلال لـ CVE-2025-50505 في Clash Verge Rev، يوضح تصعيد الامتيازات المحلية وتنفيذ التعليمات البرمجية عن بُعد عبر API غير مصادق عليه، بما في ذلك تقنيات إعادة ربط DNS والقشرة العكسية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.