CVE-2019-15029
يتيح FusionPBX 4.4.8 للمهاجم تنفيذ أوامر نظام تعسفية عن طريق إرسال أمر خبيث إلى ملف service_edit.php (والذي سيُدرج الأمر الخبيث في قاعدة البيانات). لتفعيل...
- تم النشر
- 05/09/2019
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 06/09/2019
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يتيح FusionPBX 4.4.8 للمهاجم تنفيذ أوامر نظام تعسفية عن طريق إرسال أمر خبيث إلى ملف service_edit.php (والذي سيُدرج الأمر الخبيث في قاعدة البيانات). لتفعيل الأمر، يلزم استدعاء ملف services.php عبر طلب GET مع معرّف الخدمة متبوعًا بالمعامل a=start لتنفيذ الأمر المخزَّن.
المصادر
2- CVE-2019-15029استغلال
كود الاستغلال الرسمي لـ FusionPBX v4.4.8 Remote Code Execution CVE-2019-15029
Askar · linux · 06/09/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.