CVE-2019-10743
جميع إصدارات archiver تسمح للمهاجم بتنفيذ هجوم Zip Slip عبر دوال "unarchive". يتم استغلال هذا الهجوم باستخدام أرشيف zip مصمم بعناية يحتوي على أسماء ملفات...
- تم النشر
- 28/10/2019
- محدث
- 04/08/2024
- تخصيص CNA
- snyk
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
جميع إصدارات archiver تسمح للمهاجم بتنفيذ هجوم Zip Slip عبر دوال "unarchive". يتم استغلال هذا الهجوم باستخدام أرشيف zip مصمم بعناية يحتوي على أسماء ملفات تستخدم اجتياز المسار (path traversal). عند الاستغلال، يتم ضم اسم ملف موجود داخل أرشيف خبيث إلى دليل الاستخراج المستهدف، مما يؤدي إلى انتهاء المسار النهائي خارج المجلد الهدف. على سبيل المثال، قد يحتوي أرشيف zip على ملف بمسار "../../file.exe" وبالتالي يخرج من المجلد الهدف. إذا تمت الكتابة فوق ملف تنفيذي أو ملف إعدادات بملف يحتوي على تعليمات برمجية خبيثة، فقد تتحول المشكلة بسهولة إلى تنفيذ تعليمات برمجية اعتباطية (arbitrary code execution).
المصادر
1إثبات مفهوم لاستغلال ثغرة Zip Slip (CVE-2019-10743) في mholt/archiver، مع خادم ضعيف وحمولة Python لاختبار اجتياز المسار.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.