一、 漏洞 CVE-2025-43929 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
在Kitty版本0.41.0之前,`open_actions.py`在运行本地可执行文件之前不会向用户请求确认,这些文件可能从不可信的文档(如在KDE Ghostwriter中打开的文档)中链接而来。

## 影响版本
- Kitty 0.41.0之前的版本

## 漏洞细节
`open_actions.py`脚本在Kitty中处理打开操作。当文件从不可信来源(例如在KDE Ghostwriter中打开的文档)链接而来时,该脚本在执行这些本地可执行文件之前不会向用户请求确认。

## 漏洞影响
此漏洞可能会导致攻击者在受害者的机器上执行任意代码,从而危及系统的安全性。如果用户打开包含恶意链接的不可信文档,可能会无意中运行恶意可执行文件。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
open_actions.py in kitty before 0.41.0 does not ask for user confirmation before running a local executable file that may have been linked from an untrusted document (e.g., a document opened in KDE ghostwriter).
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
源验证错误
来源:美国国家漏洞数据库 NVD
漏洞标题
kitty 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
kitty是印度科维德·戈亚尔(Kovid Goyal)个人开发者的一个基于Python的GPU终端仿真软件。该软件可提供基本的终端功能,并且基于GPU渲染可降低系统负载,采用OpenGL进行渲染,可支持在Linux、Mac上使用。 kitty 0.41.0之前版本存在安全漏洞,该漏洞源于未确认本地可执行文件,可能导致任意代码执行。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-43929 的公开POC
# POC 描述 源链接 神龙链接
1 High severity vulnerability in KiTTY allowing for local executables to be ran without user confirmation under certain circumstances. https://github.com/0xBenCantCode/CVE-2025-43929 POC详情
三、漏洞 CVE-2025-43929 的情报信息
四、漏洞 CVE-2025-43929 的评论

暂无评论


发表评论