CVE-2019-18818
strapi قبل 3.0.0-beta.17.5 يسيء التعامل مع إعادة تعيين كلمات المرور ضمن packages/strapi-admin/controllers/Auth.js و...
- تم النشر
- 07/11/2019
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 30/08/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
strapi قبل 3.0.0-beta.17.5 يسيء التعامل مع إعادة تعيين كلمات المرور ضمن packages/strapi-admin/controllers/Auth.js و packages/strapi-plugin-users-permissions/controllers/Auth.js.
المصادر
9يحتوي هذا المستودع على سكربت بلغة بايثون لاستغلال ثغرتين: CVE-2019-18818 وCVE-2019-19609.
- CVE-2019-19609استغلال
نص استغلال Python يستهدف تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه في Strapi CMS 3.0.0-beta.17.4 عبر CVE-2019-18818 و CVE-2019-19609، مما يوفر قشرة عكسية.
- Strapi-RCEاستغلال
سكربت استغلال يستعرض مزيجًا من CVE-2019-18818 وCVE-2019-19609 لتنفيذ تعليمات برمجية عن بُعد دون مصادقة في Strapi CMS.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.