CVE-2019-5624
ثغرة اجتياز الدليل في استيراد ملفات ZIP في Rapid7 Metasploit Framework
- تم النشر
- 30/04/2019
- محدث
- 17/09/2024
- تخصيص CNA
- rapid7
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يُعاني إطار عمل Rapid7 Metasploit من حالة من CWE-22، وهي التقييد غير السليم لاسم المسار إلى دليل مقيد ('Path Traversal') في وظيفة استيراد Zip الخاصة بـ Metasploit. يمكن أن يسمح استغلال هذه الثغرة لمهاجم بتنفيذ تعليمات برمجية عشوائية في Metasploit بمستوى صلاحيات المستخدم الذي يشغّل Metasploit. تؤثر هذه المشكلة على: إطار عمل Rapid7 Metasploit الإصدار 4.14.0 والإصدارات السابقة له.
المصادر
1إثبات مفهوم لثغرة CVE-2019-5624 في Metasploit (معالجة ZIP غير آمنة في Rubyzip تؤدي إلى تنفيذ أوامر عن بُعد)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.