CVE-2017-16651
ثغرة كشف الملفات في Roundcube Webmail
- تم النشر
- 09/11/2017
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 03/11/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تتيح إصدارات Roundcube Webmail قبل 1.1.10، وإصدارات 1.2.x قبل 1.2.7، وإصدارات 1.3.x قبل 1.3.3 وصولًا غير مصرح به إلى ملفات اعتباطية على نظام ملفات المضيف، بما في ذلك ملفات الإعدادات، كما استُغلت هذه الثغرة في هجمات فعلية في نوفمبر 2017. يجب أن يكون المهاجم قادرًا على المصادقة على النظام المستهدف باستخدام اسم مستخدم/كلمة مرور صالحين؛ لأن الهجوم يتطلب جلسة نشطة. ترتبط المشكلة بالمكوّنات الإضافية للمرفقات المعتمدة على الملفات وبطلبات _task=settings&_action=upload-display&_from=timezone.
المصادر
1- CVE-2017-16651استغلال
تنفيذ بلغة بايثون لثغرة LFI في Roundcube (CVE-2017-16651)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.