Sploitus

Exploit for CVE-2025-62593-PoC

kitploit · 2026-09-02

Exploit Code

MARKDOWN21 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BOREAS37-CVE-2025-62593-POC
# CVE-2025-62593 — تنفيذ برمجي عن بُعد في Ray (بدون مصادقة)

إثبات مفهوم لثغرة **CVE-2025-62593** ، وهي ثغرة تنفيذ برمجي عن بُعد بدون مصادقة في محرك الحوسبة الموزعة للذكاء الاصطناعي Ray، يتم استغلالها عبر هجمات إعادة ربط DNS المستندة إلى المتصفح. وقد أُضيفت الثغرة إلى **فهرس CISA للثغرات المستغلة المعروفة (KEV)** ويتم استغلالها بنشاط.

يتمثل السبب الجذري في قرار تصميمي قديم من فريق Ray يقضي بعدم تشغيل **أي مصادقة** على نقاط نهاية HTTP الحرجة مثل `/api/jobs` و `/api/job_agent/jobs`. ونتيجة لذلك، يمكن لمهاجم عن بُعد غير مصادَق إرسال مهمة Ray يكون نقطة دخولها (entrypoint) أمرًا اعتباطيًا، يتم تنفيذه بعد ذلك على العقدة الرئيسية للمجموعة — أي تنفيذ برمجي كامل عن بُعد.

يتواصل هذا الـ PoC مباشرةً مع HTTP API الخاص بلوحة تحكم Ray (دون الحاجة إلى متصفح/إعادة ربط DNS لإثبات الثغرة الأساسية) ويستعيد مخرجات الأوامر من سجلات المهمة.

## التأثير

  * **CVSS:** حرجة (9.8)
  * **المتأثر:** Ray < 2.52.0 (تم إصدار تصحيح لهذه الاستشارة الأمنية)
  * **CISA KEV:** نعم — استغلال نشط، مع فرض موعد نهائي للإصلاح
  * يعرّض أكثر من ~200k+ من مجموعات Ray AI التي يمكن الوصول إليها علنًا لثغرة RCE قبل المصادقة



## ماذا يفعل

  1. يرسل طلب `POST /api/jobs/` مع  يشغّل أمرك ويلتقط مخرجاته القياسية stdout/stderr في ملف مؤقت، ثم يطبع محتوى الملف مرة أخرى.