CVE-2019-6340
نواة دروبال - حرجة للغاية - تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 21/02/2019
- محدث
- 21/10/2025
- تخصيص CNA
- drupal
- الأدلة المرصودة
- 23/02/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
بعض أنواع الحقول لا تقوم بتعقيم البيانات الواردة من مصادر غير النماذج بشكل صحيح في Drupal 8.5.x قبل 8.5.11 و Drupal 8.6.x قبل 8.6.10. يمكن أن يؤدي هذا إلى تنفيذ كود PHP تعسفي في بعض الحالات. لا يتأثر الموقع بهذا إلا إذا تحقق أحد الشروط التالية: الموقع لديه وحدة خدمات الويب الأساسية RESTful Web Services (rest) في Drupal 8 مفعّلة ويسمح بطلبات PATCH أو POST، أو الموقع لديه وحدة خدمات ويب أخرى مفعّلة، مثل JSON:API في Drupal 8، أو Services أو RESTful Web Services في Drupal 7. (ملاحظة: وحدة Drupal 7 Services نفسها لا تتطلب تحديثًا في الوقت الحالي، ولكن يجب عليك تطبيق التحديثات المساهمة الأخرى المرتبطة بهذا التنبيه إذا كانت Services قيد الاستخدام.)
المصادر
13استغلال إثبات المفهوم لثغرة CVE-2019-6340 التي تستهدف وحدة خدمات الويب RESTful في دروبال، مع حمولة RCE تستند إلى curl وخطوات إعادة إنتاج مفصّلة.
- CVE-2019-6340استغلال
RCE عبر REST في Drupal8، SA-CORE-2019-003، CVE-2019-6340
- cve-2019-6340-bitsالبحث
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.