CVE-2021-21234
اجتياز الدليل
- تم النشر
- 05/01/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
spring-boot-actuator-logview هي مكتبة تضيف عارضًا بسيطًا لملفات السجلات كنقطة نهاية (endpoint) في Spring Boot actuator. وهي حزمة Maven باسم "eu.hinsch:spring-boot-actuator-logview". في spring-boot-actuator-logview قبل الإصدار 0.2.13 توجد ثغرة اجتياز الدلائل (directory traversal). طبيعة هذه المكتبة هي كشف دليل ملفات السجلات عبر نقاط نهاية HTTP للإدارة (Spring Boot actuator). يمكن تحديد كل من اسم الملف المراد عرضه ومجلد أساسي (نسبي إلى جذر مجلد السجلات) عبر معاملات الطلب. بينما كان معامل اسم الملف يُفحص لمنع هجمات اجتياز الدلائل (بحيث أن `filename=../somefile` لن يعمل)، لم يكن معامل المجلد الأساسي يُفحص بشكل كافٍ، لذا فإن `filename=somefile&base=../` يمكن أن يصل إلى ملف خارج دليل السجلات الأساسي). تم إصلاح الثغرة في الإصدار 0.2.13. يجب أن يتمكن مستخدمو الإصدار 0.2.12 من التحديث دون أي مشاكل إذ لا توجد تغييرات أخرى في هذا الإصدار. لا يوجد حل بديل لإصلاح الثغرة سوى التحديث أو إزالة التبعية. ومع ذلك، فإن إزالة صلاحية القراءة للمستخدم الذي يعمل به التطبيق لأي دليل غير مطلوب لتشغيل التطبيق يمكن أن يحد من التأثير. بالإضافة إلى ذلك، يمكن تقييد الوصول إلى نقطة نهاية logview من خلال نشر التطبيق خلف وكيل عكسي (reverse proxy).
المصادر
2إثبات مفهوم لاستغلال CVE-2021-21234، وهو ثغرة اجتياز الدليل في spring-boot-actuator-logview تسمح بقراءة ملف غير مصرح بها عبر معامل base.
ثغرة اجتياز الدليل في مكتبة spring-boot-actuator-logview
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.