CVE-2009-3424
ثغرات متعددة لتضمين الملفات عن بُعد في PHP في MaxCMS 3.11.20b، عندما يكون register_globals مفعّلاً، تسمح للمهاجمين عن بُعد بتنفيذ كود PHP عشوائي عبر عنوان URL...
- تم النشر
- 25/09/2009
- محدث
- 07/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 01/08/2009
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرات متعددة لتضمين الملفات عن بُعد في PHP في MaxCMS 3.11.20b، عندما يكون register_globals مفعّلاً، تسمح للمهاجمين عن بُعد بتنفيذ كود PHP عشوائي عبر عنوان URL في المعامل (1) is_projectPath إلى includes/InstantSite/inc.is_root.php؛ والمعامل GLOBALS[thCMS_root] إلى (2) classes/class.Tree.php، و(3) includes/inc.thcms_admin_mediamanager.php، و(4) modul/mod.rssreader.php؛ والمعامل is_path إلى (5) class.tasklist.php، و(6) class.thcms.php، و(7) class.thcms_content.php، و(8) class.thcms_modul_parent.php، و(9) class.thcms_page.php، و(10) class.thcsm_user.php في classes/؛ و(11) includes/InstantSite/class.Tree.php؛ والمعامل thCMS_root إلى (12) classes/class.thcms_modul.php؛ و(13) inc.page_edit_tasklist.php، و(14) inc.thcms_admin_overview_backup.php، و(15) inc.thcms_edit_content.php في includes/؛ و(16) class.thcms_modul_parent_xml.php، و(17) mod.cmstranslator.php، و(18) mod.download.php، و(19) mod.faq.php، و(20) mod.guestbook.php، و(21) mod.html.php، و(22) mod.menu.php، و(23) mod.news.php، و(24) mod.newsticker.php، و(25) mod.rss.php، و(26) mod.search.php، و(27) mod.sendtofriend.php، و(28) mod.sitemap.php، و(29) mod.tagdoc.php، و(30) mod.template.php، و(31) mod.test.php، و(32) mod.text.php، و(33) mod.upload.php، و(34) mod.users.php في modul/.
المصادر
1NoGe · php · 01/08/2009
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.