CVE-2019-14422
تم اكتشاف مشكلة في TortoiseSVN 1.12.1. يسمح معالج URI الخاص بـ Tsvncmd: بعملية diff مخصصة على مصنفات Excel، والتي يمكن استخدامها لفتح مصنفات بعيدة دون...
- تم النشر
- 15/08/2019
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 14/08/2019
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة في TortoiseSVN 1.12.1. يسمح معالج URI الخاص بـ Tsvncmd: بعملية diff مخصصة على مصنفات Excel، والتي يمكن استخدامها لفتح مصنفات بعيدة دون الحماية من إعدادات أمان الماكرو لتنفيذ تعليمات برمجية عشوائية. سيقوم URI بصيغة tsvncmd:command:diff?path:[file1]?path2:[file2] بتنفيذ diff مخصص على [file1] و [file2] استنادًا إلى امتداد الملف. بالنسبة لملفات xls، سيقوم بتنفيذ السكربت diff-xls.js باستخدام wscript، والذي سيفتح الملفين للتحليل دون أي تحذير أمان ماكرو. يمكن للمهاجم استغلال ذلك بوضع فيروس ماكرو في محرك أقراص شبكي، وإجبار الضحية على فتح المصنفات وتنفيذ الماكرو بداخلها.
المصادر
1Vulnerability-Lab · windows · 14/08/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.