CVE-2017-15715
في Apache httpd 2.4.0 إلى 2.4.29، يمكن للتعبير المحدد في أن يطابق '$' مع حرف سطر جديد في اسم ملف خبيث، بدلاً من مطابقة نهاية اسم الملف فقط. يمكن استغلال هذا...
- تم النشر
- 26/03/2018
- محدث
- 17/09/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Apache httpd 2.4.0 إلى 2.4.29، يمكن للتعبير المحدد في <FilesMatch> أن يطابق '$' مع حرف سطر جديد في اسم ملف خبيث، بدلاً من مطابقة نهاية اسم الملف فقط. يمكن استغلال هذا في البيئات التي يتم فيها حظر تحميل بعض الملفات خارجيًا، ولكن فقط عن طريق مطابقة الجزء الأخير من اسم الملف.
المصادر
2استغلال إثبات المفهوم لـ CVE-2017-15715، يوضح تجاوز رفع ملفات Apache HTTPD mod_php باستخدام حرف سطر جديد زائد لتنفيذ ملفات PHP عشوائية.
إثبات مفهوم لاستغلال CVE-2017-15715، وهي ثغرة أمنية في خادم Apache HTTP تسمح بتجاوز رفع الملفات عبر ترويسات Content-Disposition مصممة بعناية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.