CVE-2018-1000533
يحتوي klaussilveira GitList الإصدار <= 0.6 على ثغرة تمرير مدخلات غير معقّمة بشكل صحيح إلى دالة النظام في الدالة searchTree، والتي يمكن أن تؤدي إلى تنفيذ أي...
- تم النشر
- 26/06/2018
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي klaussilveira GitList الإصدار <= 0.6 على ثغرة تمرير مدخلات غير معقّمة بشكل صحيح إلى دالة النظام في الدالة `searchTree`، والتي يمكن أن تؤدي إلى تنفيذ أي كود بصلاحيات مستخدم PHP. يبدو أن هذا الهجوم قابل للاستغلال عبر إرسال طلب POST باستخدام نموذج البحث. تم إصلاح هذه الثغرة في الإصدار 0.7 بعد commit 87b8c26b023c3fc37f0796b14bb13710f397b322.
المصادر
1إثبات مفهوم لاستغلال CVE-2018-1000533، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في GitList 0.6.0 عبر إدخال غير مُنقّى في وظيفة البحث، مما يسمح بتنفيذ أوامر عشوائية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.