CVE-2018-7669
تم اكتشاف ثغرة في Sitecore Sitecore.NET 8.1 rev. 151207 Hotfix 141178-1 وما بعده. تطبيق 'Log Viewer' معرّض لهجوم اجتياز الدلائل (directory traversal)، مما...
- تم النشر
- 27/04/2018
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 06/08/2018
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة في Sitecore Sitecore.NET 8.1 rev. 151207 Hotfix 141178-1 وما بعده. تطبيق 'Log Viewer' معرّض لهجوم اجتياز الدلائل (directory traversal)، مما يسمح للمهاجم بالوصول إلى ملفات عشوائية من نظام التشغيل المضيف باستخدام URI بالشكل sitecore/shell/default.aspx?xmlcontrol=LogViewerDetails&file=. يتم إجراء تحقق لضمان أن النص الذي يُمرَّر إلى معامل 'file' يرتبط بدليل ملفات السجل الصحيح. يمكن تجاوز هذا الفلتر عن طريق تضمين اسم ملف سجل صالح ثم إلحاق هجوم تقليدي من نمط 'dot dot'.
المصادر
2- CVE-2018-7669استغلال
أداة تخمين سريعة وبسيطة (Bruteforcer) لثغرة CVE-2018-7669 (ثغرة اجتياز الدلائل في Sitecore)
Chris · aspx · 06/08/2018
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.