CVE-2018-12542
في الإصدارات من 3.0.0 إلى 3.5.3 من Eclipse Vert.x، يستخدم StaticHandler مدخلات خارجية لإنشاء اسم مسار يجب أن يكون داخل دليل مقيد، لكنه لا يعمل على تحييد...
- تم النشر
- 10/10/2018
- محدث
- 05/08/2024
- تخصيص CNA
- eclipse
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في الإصدارات من 3.0.0 إلى 3.5.3 من Eclipse Vert.x، يستخدم StaticHandler مدخلات خارجية لإنشاء اسم مسار يجب أن يكون داخل دليل مقيد، لكنه لا يعمل على تحييد تسلسلات '\' (الشرطات المائلة للأمام) بشكل صحيح والتي يمكن أن تحل إلى موقع خارج ذلك الدليل عند التشغيل على أنظمة تشغيل Windows.
المصادر
1استغلال لـ CVE-2018-12542 في Vert.x-Web، وهو إطار عمل ويب Java. يوضح ثغرة اجتياز المسار التي تسمح بالوصول غير المصرح به إلى الملفات الثابتة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.