文章总结: CVE-2025-62593是RayDashboard的未授权RCE漏洞,CVSS评分9.4,影响2.52.0之前所有版本。攻击者无需认证即可通过HTTPAPI提交恶意任务执行任意命令。根因包括UA防护不足、DNSRebinding绕过同源策略及API无认证。建议立即升级至2.52.0或限制Dashboard监听地址与端口访问。 综合评分: 95 文章分类: 漏洞分析,红队,应急响应
【CVSS 9.4】Ray Dashboard 未授权 RCE 漏洞(CVE-2025-62593)
原创
chicken chicken
爱坤sec
2026年8月20日 02:30 马来西亚
在小说阅读器读本章
去阅读
CVE-2025-62593
Ray Dashboard 未授权 RCE 漏洞(AI 计算引擎)
SecLab 安全研究 · 2025-12 公开披露 · 已入 CISA KEV
⚠️ CVSS 9.4 CRITICAL
攻击向量:网络 | 攻击复杂度:低 | 所需权限:无 | 影响:机密性/完整性/可用性全部高危
漏洞描述
Ray 是当下最流行的AI 计算引擎(开源分布式框架),被 OpenAI、Uber、蚂蚁集团等大量 AI/ML 团队用于模型训练与推理。CVE-2025-62593 影响 2.52.0 之前的所有版本。
远程未认证攻击者可利用该漏洞:通过 Ray Dashboard 的 HTTP API(默认 8265 端口)直接提交任务(Job),在集群 head 节点上执行任意系统命令——全程无需登录、无需任何凭据,CVSS 9.4,且已进入 CISA KEV(已知被利用漏洞目录),在野攻击活跃。
影响版本
Ray < 2.52.0 均受影响
修复版本:2.52.0(已发布)
修复版本
✅ 升级至 2.52.0 及以上版本
⚠️ 若无法升级:Dashboard 禁止公网暴露,仅监听 127.0.0.1,并配置防火墙限制 8265 端口访问
漏洞根因
漏洞源于 Ray Dashboard 对浏览器发起的跨域攻击防护不足:
缺陷1|UA 字符串防护形同虚设
Dashboard 仅以请求头 User-Agent 是否以 "Mozilla" 开头作为防浏览器攻击的手段——但 fetch 规范允许任意修改 UA,攻击者构造 UA 即可绕过。
缺陷2|DNS Rebinding 打破同源限制
配合 DNS 重绑定攻击,恶意网页可让受害者的浏览器将请求发往 localhost:8265,同源策略形同虚设。
缺陷3|Dashboard API 本身无认证
Ray Dashboard 的 /api/jobs/ 等端点默认不要求任何认证,任何人可提交 Job 并读取执行结果——叠加上述两点即构成完整的未授权 RCE 链。
利用链
① 发现目标:扫描开放 8265 端口的 Ray Dashboard(或任意局域网/公网暴露实例)
② 提交恶意 Job:POST /api/jobs/,entrypoint 中执行任意命令(如 id)并输出到临时文件
③ 轮询状态:GET /api/jobs/ 等待 Job 进入 SUCCEEDED 状态
④ 读取回显:GET /api/jobs/{submission_id}/logs 获取命令执行结果
⑤ 种植后门:写入 SSH 公钥 / crontab 反弹 / 植入挖矿程序 → 完全控制节点
公开 PoC
# 仓库: github.com/Boreas37/CVE-2025-62593-PoC
# 纯标准库实现, 无需额外依赖
# 用法:
# python3 ray_rce_poc.py --target http://HOST:8265 --command "id"
# python3 ray_rce_poc.py --targets list.txt --command "id" --output out.json
# 核心请求:
# POST /api/jobs/ {"entrypoint": "python -c '...os.system(CMD)...'", "runtime_env": {}}
# GET /api/jobs/ # 轮询状态
# GET /api/jobs/<id>/logs # 读取命令输出
FOFA 语法
port="8265"
修复建议
1️⃣ 立即升级 Ray 至 2.52.0 及以上版本
2️⃣ Dashboard 仅监听 127.0.0.1,禁止公网暴露
3️⃣ 防火墙/安全组限制 8265 端口访问来源
4️⃣ 排查集群节点上的可疑进程、SSH 公钥与 crontab
⚠️ 已入 CISA KEV 且在野利用活跃,请立即处置
时间线
2025-12 · Ray 官方发布安全公告 GHSA-q279-jhrf-cc6v 并修复(2.52.0)
2025-12 · CISA 收录进 KEV(已知被利用漏洞目录)
2026 · 公开 PoC 发布(Boreas37),批量利用风险极高
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱坤sec chicken chicken《【CVSS 9.4】Ray Dashboard 未授权 RCE 漏洞(CVE-2025-62593)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论