CVE-2021-21707
شخصيات خاصة تكسر تحليل المسار في دوال XML
- تم النشر
- 29/11/2021
- محدث
- 17/09/2024
- تخصيص CNA
- php
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في إصدارات PHP 7.3.x الأقل من 7.3.33، و7.4.x الأقل من 7.4.26، و8.0.x الأقل من 8.0.13، تقوم بعض دوال تحليل XML، مثل simplexml_load_file()، بفك ترميز عنوان URL لاسم الملف المُمرَّر إليها. إذا كان اسم الملف يحتوي على حرف NUL مُرمَّز بعنوان URL، فقد يؤدي ذلك إلى تفسير الدالة لهذا الحرف على أنه نهاية اسم الملف، وبالتالي تفسير اسم الملف بشكل مختلف عما قصده المستخدم، مما قد يؤدي إلى قراءة ملف مختلف عن المقصود.
المصادر
1- php-8.1.0-dev-exploitاستغلال
استغلال لثغرة الباب الخلفي في PHP 8.1.0-dev (CVE-2021-21707)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.