CVE-2019-20372
NGINX قبل الإصدار 1.17.7، مع تكوينات معينة لـ error_page، يسمح بتهريب طلبات HTTP، كما يتضح من قدرة المهاجم على قراءة صفحات ويب غير مصرح بها في البيئات التي...
- تم النشر
- 09/01/2020
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NGINX قبل الإصدار 1.17.7، مع تكوينات معينة لـ error_page، يسمح بتهريب طلبات HTTP، كما يتضح من قدرة المهاجم على قراءة صفحات ويب غير مصرح بها في البيئات التي يوجد فيها NGINX خلف موازن تحميل.
المصادر
3- CVE-2019-20372استغلال
nginx تهريب طلب HTTP باستخدام توجيه error_page
- CVE-2019-20372استغلال
Nginx CVE-2019-20372 PoC، استغلال رفع ملف غير مصادق عليه
إثبات مفهوم لاستغلال CVE-2019-20372: تهريب طلبات HTTP عبر توجيه error_page في nginx، مما يتيح الوصول إلى موارد مخفية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.