CVE-2025-24963
高已发布
浏览器模式在 vitest 中提供任意文件服务
- 已发布
- 2025年2月4日
- 已更新
- 2025年2月12日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N2.4%
低 · 未来 30 天
- 百分位
- 83.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Vitest 是一个由 Vite 驱动的测试框架。浏览器模式 HTTP 服务器上的 `__screenshot-error` 处理器会响应文件系统上的任意文件。尤其是当服务器通过 `browser.api.host: true` 暴露在网络中时,攻击者可以从远程向该处理器发送请求,从而获取任意文件的内容。浏览器模式 HTTP 服务器上的这个 `__screenshot-error` 处理器会响应文件系统上的任意文件。该代码由提交 `2d62051` 添加。通过 `browser.api.host: true` 明确将浏览器模式服务器暴露到网络的用户可能会暴露任意文件。此问题已在 2.1.9 和 3.0.4 版本中得到修复。建议用户升级。目前尚无针对此漏洞的已知变通方案。
来源
1概念验证利用针对CVE-2025-24963,这是一个Vitest浏览器模式下的本地文件读取漏洞,通过__screenshot-error处理程序,允许在暴露的服务器上披露任意文件。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。