CVE-2021-22911
توجد ثغرة في عدم تعقيم سليم للمدخلات في خادم Rocket.Chat الإصدارات 3.11 و3.12 و3.13، والتي قد تؤدي إلى حقن NoSQL بدون مصادقة، مما قد ينتج عنه تنفيذ تعليمات...
- تم النشر
- 27/05/2021
- محدث
- 03/08/2024
- تخصيص CNA
- hackerone
- الأدلة المرصودة
- 07/06/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة في عدم تعقيم سليم للمدخلات في خادم Rocket.Chat الإصدارات 3.11 و3.12 و3.13، والتي قد تؤدي إلى حقن NoSQL بدون مصادقة، مما قد ينتج عنه تنفيذ تعليمات برمجية عن بُعد (RCE).
المصادر
13- CVE-2021-22911استغلال
حقن NoSQL غير مصادق عليه أعمى يؤدي إلى تنفيذ تعليمات برمجية عن بعد في Rocket Chat 3.12.1
- CVE-2021-22911-RocketChatاستغلال
استغلال لـ Rocket.Chat 3.12.1 RCE عبر حقن NoSQL قبل المصادقة، يسرب سر TOTP الخاص بالمسؤول ورمز إعادة تعيين كلمة المرور لتحقيق تنفيذ الأكواد عن بُعد من خلال تكامل webhook خبيث.
- CVE-2021-22911استغلال
نسخة معدّلة من الاستغلال الأصلي لتوفير بعض الوقت في إعادة تعيين كلمة المرور لمستخدم غير مميّز
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.