CVE-2020-16846
ثغرة حقن أوامر Shell في SaltStack Salt
- تم النشر
- 06/11/2020
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 03/11/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تم اكتشاف ثغرة أمنية في SaltStack Salt حتى الإصدار 3002. يمكن أن يؤدي إرسال طلبات ويب مُعدّة بعناية إلى Salt API، مع تمكين عميل SSH، إلى حقن أوامر (shell injection).
المصادر
2بيئة مختبر قائمة على Docker لاستغلال CVE-2020-16846، وهي ثغرة حقن أوامر في SaltStack Salt API، مع تعليمات استغلال خطوة بخطوة وأمثلة على حمولات قشرة عكسية.
- projet-secuاستغلال
استغلال لثغرة CVE-2020-16846 يستهدف SaltStack مع قدرات آلية للتحقق من الثغرة واستغلالها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.