CVE-2021-29487
تجاوز المصادقة في Octobercms
- تم النشر
- 26/08/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
octobercms هو نظام إدارة محتوى (CMS) مبني على إطار عمل Laravel PHP. في الإصدارات المتأثرة من حزمة october/system، يمكن للمهاجم استغلال هذه الثغرة لتجاوز المصادقة والاستيلاء على أي حساب مستخدم على خادم October CMS. الثغرة قابلة للاستغلال من قبل مستخدمين غير مصادقين عبر طلب مُصمم خصيصًا. يؤثر هذا فقط على مستخدمي الواجهة الأمامية، ويجب على المهاجم الحصول على مفتاح Laravel السري لتشفير وتوقيع ملفات تعريف الارتباط من أجل استغلال هذه الثغرة. تم إصلاح المشكلة في Build 472 و v1.1.5.
المصادر
1- CVE-2021-32648التصحيح
يوفر تصحيحًا يدويًا لثغرات تجاوز المصادقة في October CMS CVE-2021-32648 وCVE-2021-29487 من خلال تحويل المقارنات غير الصارمة إلى مقارنات صارمة في ملف User.php.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.