CVE-2021-3129
ثغرة رفع الملفات في Laravel Ignition
- تم النشر
- 12/01/2021
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 14/01/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يسمح Ignition قبل الإصدار 2.5.2، المستخدم في Laravel ومنتجات أخرى، للمهاجمين عن بُعد غير المصادَق عليهم بتنفيذ تعليمات برمجية عشوائية بسبب الاستخدام غير الآمن للدالتين file_get_contents() و file_put_contents(). هذا قابل للاستغلال على المواقع التي تستخدم وضع التصحيح (debug mode) مع Laravel قبل الإصدار 8.4.2.
المصادر
33- CVE-2021-3129استغلال
CVE-2021-3129-Laravel وضع التصحيح
- CVE-2021-3129استغلال
استغلال بلغة Python لـ CVE-2021-3129 يقوم بأتمتة إلغاء تسلسل PHAR لتنفيذ أوامر عشوائية على نقاط نهاية Laravel Ignition الضعيفة.
- CVE-2021-3129-expاستغلال
Laravel Debug mode ثغرة RCE (CVE-2021-3129) poc / exp
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.