CVE-2017-11610
يسمح خادم XML-RPC في supervisor قبل الإصدار 3.0.1، وفي 3.1.x قبل 3.1.4، وفي 3.2.x قبل 3.2.4، وفي 3.3.x قبل 3.3.3 للمستخدمين المصادَق عليهم عن بُعد بتنفيذ...
- تم النشر
- 23/08/2017
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/09/2017
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح خادم XML-RPC في supervisor قبل الإصدار 3.0.1، وفي 3.1.x قبل 3.1.4، وفي 3.2.x قبل 3.2.4، وفي 3.3.x قبل 3.3.3 للمستخدمين المصادَق عليهم عن بُعد بتنفيذ أوامر اعتباطية عبر طلب XML-RPC مُصمَّم خصيصًا، وهو أمر مرتبط بعمليات البحث المتداخلة في مساحة أسماء supervisord.
المصادر
4- CVE-2017-11610استغلال
استغلال RCE غير مصادق عليه مستقل بلغة Python ≥3.6 لـ Supervisor من 3.0a1 إلى 3.3.2
- CVE-2017-11610استغلال
سكربت ثغرة تنفيذ الأوامر عن بُعد في Supervisord
- CVE-2017-11610استغلال
شرح تفصيلي خطوة بخطوة لاستغلال الثغرة CVE-2017-11610 (Supervisord XML-RPC RCE) مع تحليل سطح الهجوم، اكتشاف اجتياز مساحة الأسماء، وتقنيات ما بعد الاستغلال في بيئة مختبر Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.