CVE-2019-13063
ضمن Sahi Pro 8.0.0، يمكن للمهاجم إرسال عنوان URL مُصمم خصيصاً لتضمين أي ملفات ضحية على النظام عبر معامل script في صفحة Script_view. سيؤدي ذلك إلى كشف الملفات...
- تم النشر
- 23/09/2019
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 01/07/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ضمن Sahi Pro 8.0.0، يمكن للمهاجم إرسال عنوان URL مُصمم خصيصاً لتضمين أي ملفات ضحية على النظام عبر معامل script في صفحة Script_view. سيؤدي ذلك إلى كشف الملفات (أي القدرة على سحب أي ملف من تطبيق الضحية البعيد). يمكن استخدام هذا لسرقة والحصول على ملفات الإعدادات الحساسة وملفات أخرى. وقد يؤدي ذلك إلى اختراق كامل للتطبيق. معامل script معرّض لاجتياز الدليل وتضمين الملفات محلياً وعن بُعد.
المصادر
2أداة إثبات مفهوم لاستغلال ثغرة اجتياز الدليل وإدراج الملفات المحلية الموجودة في تطبيق ويب Sahi-pro، والمعروفة بـ CVE-2019-13063
Operat0r · multiple · 01/07/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.