Ray is vulnerable to RCE via Safari & Firefox Browsers through DNS Rebinding Attack
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
O servidor de desenvolvimento do Ray pode ser comprometido quando um desenvolvedor acessa um site malicioso, devido a verificações de segurança fracas no navegador. Um atacante usa truques de DNS e cabeçalhos falsos para executar código prejudicial na máquina do desenvolvedor.
CVE-2025-62593 explora proteção CSRF insuficiente na interface web do Ray contornando validação de User-Agent através de falsificação de cabeçalho combinada com ataques de DNS rebinding. O vetor de ataque visa desenvolvedores executando Ray localmente que visitam sites controlados por atacantes; a exploração bem-sucedida permite execução arbitrária de código com privilégios da sessão do desenvolvedor. Versões anteriores à 2.52.0 carecem de aplicação apropriada de cookies SameSite e validação de origem.