CVE-2025-32778
Web-Check допускает внедрение команд через непроверенный URL в Screenshot API
- Опубликовано
- 15 апр. 2025 г.
- Обновлено
- 15 апр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XСредний · следующие 30 дней
- Процентиль
- 97,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Web-Check — это универсальный OSINT-инструмент для анализа любого веб-сайта. В API создания скриншотов проекта Web Check (Lissy93/web-check) существует уязвимость внедрения команд. Проблема заключается в том, что управляемые пользователем данные (url) передаются без санитизации в shell-команду через exec(), что позволяет злоумышленникам выполнять произвольные системные команды на базовом хосте. Это может быть использовано путём отправки специально сформированных параметров url для извлечения файлов или даже установления удалённого доступа. Уязвимость была устранена заменой exec() на execFile(), что позволяет избежать использования оболочки и корректно изолирует аргументы.
Источники
1- CVE-2025-32778Эксплойт
PoC-эксплойт для CVE-2025-32778: внедрение команд в инструменте OSINT Web-Check
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.