CVE-2009-2936
واجهة سطر الأوامر (المعروفة أيضًا بواجهة سطر أوامر الخادم أو واجهة الإدارة) في العملية الرئيسية في خادم الوكيل العكسي في Varnish قبل الإصدار 2.1.0 لا تتطلب...
- تم النشر
- 05/04/2010
- محدث
- 07/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 19/12/2014
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
واجهة سطر الأوامر (المعروفة أيضًا بواجهة سطر أوامر الخادم أو واجهة الإدارة) في العملية الرئيسية في خادم الوكيل العكسي في Varnish قبل الإصدار 2.1.0 لا تتطلب مصادقة للأوامر المستلمة عبر منفذ TCP، مما يسمح للمهاجمين عن بُعد بـ (1) تنفيذ تعليمات برمجية عشوائية عبر توجيه vcl.inline الذي يوفر ملف إعداد VCL يحتوي على تعليمات C برمجية مضمّنة؛ (2) تغيير ملكية العملية الرئيسية عبر توجيهات param.set وstop وstart؛ (3) قراءة السطر الأول من أي ملف عبر توجيه vcl.load؛ أو (4) شن هجمات تزوير طلب عبر المواقع (CSRF) تستغل موقع الضحية على شبكة موثوقة وعدم التحقق السليم من مدخلات التوجيهات. ملاحظة: يعترض البائع على هذا التقرير، قائلاً إنه "مضلل بشكل جوهري ولا معنى له."
المصادر
1Patrick Webster · linux · 19/12/2014
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.