CVE-2019-6339
تنفيذ كود PHP عشوائي عبر غلاف دفق PHAR
- تم النشر
- 22/01/2019
- محدث
- 16/09/2024
- تخصيص CNA
- drupal
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Drupal Core الإصدارات 7.x قبل 7.62، و8.6.x قبل 8.6.6، و8.5.x قبل 8.5.9؛ توجد ثغرة تنفيذ كود عن بُعد في مغلّف تدفق phar المدمج في PHP عند إجراء عمليات ملفات على URI غير موثوق من النوع phar://. قد تؤدي بعض أكواد Drupal (الأساسية والمساهمة والمخصصة) عمليات ملفات على مدخلات مستخدم غير مُتحقق منها بشكل كافٍ، مما يجعلها معرّضة لهذه الثغرة. وتُخفَّف خطورة هذه الثغرة بحقيقة أن مسارات الأكواد هذه تتطلب عادةً صلاحية إدارية أو تهيئة غير اعتيادية.
المصادر
1ثغرة تنفيذ تعليمات برمجية عن بعد في دروبال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.