CVE-2020-11060
تنفيذ التعليمات البرمجية عن بُعد في GLPI
- تم النشر
- 12/05/2020
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 14/06/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في GLPI قبل الإصدار 9.4.6، يمكن للمهاجم تنفيذ أوامر النظام من خلال إساءة استخدام وظيفة النسخ الاحتياطي. نظريًا، يمكن استغلال هذه الثغرة من قبل مهاجم بدون حساب صالح باستخدام CSRF. نظرًا لصعوبة الاستغلال، لا يمكن تصور الهجوم إلا من خلال حساب يتمتع بامتيازات الصيانة (Maintenance) وحق إضافة شبكات WIFI. تم إصلاح هذا في الإصدار 9.4.6.
المصادر
3- cve-2020-11060-pocاستغلال
Python3 POC لـ CVE 2020-11060
Brian Peters · php · 14/06/2021
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.