CVE-2021-29440
Twig يسمح باستخدام دوال PHP الخطيرة افتراضيًا
- تم النشر
- 13/04/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/06/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
غراف هي منصة ويب قائمة على الملفات. يمكن لأي مستخدم إداري يسمح له بإنشاء أو تحرير الصفحات تفعيل معالجة Twig للصفحات الثابتة في البيانات الأمامية (front matter). ولأن معالج Twig يعمل دون وضع حماية (unsandboxed)، يمكن استغلال هذا السلوك لتنفيذ تعليمات برمجية عشوائية ورفع الامتيازات على المثيل. تمت معالجة المشكلة في الإصدار 1.7.11.
المصادر
2- CVE-2021-29440استغلال
معالجة غير آمنة لصفحات ثابتة عبر Twig تؤدي إلى ثغرة RCE في Grav CMS 1.7.10
enox · php · 07/06/2021
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.