CVE-2021-26814
تسمح Wazuh API في Wazuh من الإصدار 4.0.0 إلى 4.0.3 للمستخدمين المصادق عليهم بتنفيذ تعليمات برمجية عشوائية بصلاحيات إدارية عبر URI /manager/files. قد يستغل...
- تم النشر
- 06/03/2021
- محدث
- 03/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح Wazuh API في Wazuh من الإصدار 4.0.0 إلى 4.0.3 للمستخدمين المصادق عليهم بتنفيذ تعليمات برمجية عشوائية بصلاحيات إدارية عبر URI /manager/files. قد يستغل المستخدم المصادق عليه للخدمة التحقق غير المكتمل من صحة المدخلات في واجهة برمجة التطبيقات /manager/files API لحقن تعليمات برمجية عشوائية داخل سكربت خدمة API.
المصادر
3إثبات المفهوم لـ CVE-2021-26814
بسيط python PoC لاستغلال CVE-2021-26814 والحصول على RCE على Wazuh Manager (v.4.0.0-4.0.3) من خلال خدمة API.
عرض توضيحي تعليمي لاستغلال ثغرة CVE-2021-26814 التي تستهدف Wazuh الإصدار 4.0.3، مع خطوات الاستغلال التفصيلية وكود المعالجة للتدريب الجامعي في مجال الأمن السيبراني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.