CVE-2025-64513
ميلفوس بروكسي يحتوي على ثغرة حرجة في تجاوز المصادقة
- تم النشر
- 10/11/2025
- محدث
- 12/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 62.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Milvus هي قاعدة بيانات متجهات مفتوحة المصدر صُممت لتطبيقات الذكاء الاصطناعي التوليدي. يمكن لمهاجم غير مصادق استغلال ثغرة أمنية في الإصدارات السابقة لـ 2.4.24 و2.5.21 و2.6.5 لتجاوز جميع آليات المصادقة في مكوّن Milvus Proxy، والحصول على صلاحيات إدارية كاملة على مجموعة Milvus. يمنح هذا المهاجم القدرة على قراءة البيانات أو تعديلها أو حذفها، وتنفيذ عمليات إدارية مميزة مثل إدارة قواعد البيانات أو المجموعات. تم إصلاح هذه المشكلة في Milvus 2.4.24 و2.5.21 و2.6.5. إذا لم يكن الترقية الفورية ممكنة، يمكن تطبيق إجراء تخفيف مؤقت عن طريق إزالة ترويسة sourceID من جميع الطلبات الواردة على مستوى البوابة أو بوابة API أو موازن التحميل قبل وصولها إلى Milvus Proxy. يمنع هذا المهاجمين من استغلال سلوك تجاوز المصادقة.
المصادر
1PoC لـ CVE-2025-64513 — ثغرة تجاوز المصادقة في بروكسي Milvus ماسح دفعات للتحقق من الوصول غير المصرح به وجمع معلومات إصدار Milvus وحالته وقاعدة بياناته. لأغراض البحث الأمني والتحقق الدفاعي فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.