CVE-2019-10068
ثغرة أمنية في Kentico Xperience تتعلق بإلغاء تسلسل البيانات غير الموثوقة
- تم النشر
- 26/03/2019
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/03/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تم اكتشاف ثغرة في Kentico في الإصدارات 12.0.x قبل 12.0.15، و11.0.x قبل 11.0.48، و10.0.x قبل 10.0.52، وإصدارات 9.x. نظرًا لفشل التحقق من ترويسات الأمان، كان من الممكن لطلب مُصمَّم خصيصًا إلى خدمة الترحيل تجاوز المصادقة الأولية والمتابعة إلى إلغاء تسلسل مدخلات كائنات .NET التي يتحكم بها المستخدم. وقد أدى إلغاء التسلسل هذا إلى تنفيذ تعليمات برمجية عن بُعد بدون مصادقة على الخادم الذي يستضيف مثيل Kentico.
المصادر
1إثبات مفهوم لاستغلال CVE-2019-10068، وهو ثغرة إلغاء تسلسل تؤدي إلى تنفيذ أوامر عن بُعد في Kentico CMS، حيث يقوم برفع قشرة ويب لتنفيذ الأوامر عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.