CVE-2021-32708
حالة سباق وقت الفحص ووقت الاستخدام (TOCTOU) في league/flysystem
- تم النشر
- 24/06/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Flysystem هي مكتبة تخزين ملفات مفتوحة المصدر لـ PHP. تعمل عملية تطبيع المسافات البيضاء المستخدمة في الإصدارين 1.x و2.x على إزالة أي مسافات بيضاء يونيكود. في ظل شروط محددة معينة، قد يسمح هذا لمستخدم ضار بتنفيذ كود عن بُعد. الشروط هي: يُسمح للمستخدم بتحديد المسار أو اسم الملف لملف مرفوع، ولا يتم فحص المسار أو اسم الملف المقدم مقابل أحرف يونيكود، ويتم فحص اسم المسار المقدم مقابل قائمة حظر الامتدادات وليس قائمة سماح، ويحتوي المسار أو اسم الملف المقدم على حرف مسافة بيضاء يونيكود في الامتداد، ويتم تخزين الملف المرفوع في دليل يسمح بتنفيذ كود PHP. إذا تحققت هذه الشروط، يمكن للمستخدم رفع وتنفيذ كود عشوائي على النظام المستهدف. تم استبدال إزالة المسافات البيضاء اليونيكود برفض (استثناء). بالنسبة لمستخدمي الإصدار 1.x، قم بالترقية إلى 1.1.4. بالنسبة لمستخدمي الإصدار 2.x، قم بالترقية إلى 2.1.1.
المصادر
1- CVE-2021-32708استغلال
الإصدارات المتأثرة من هذه الحزمة معرّضة لثغرة حالة سباق (Race Condition). عملية توحيد المسافات البيضاء المستخدمة في الإصدارين 1.x و2.x تزيل أي مسافات بيضاء يونيكود. في ظل ظروف معينة محددة، قد يسمح هذا لمستخدم خبيث بتنفيذ تعليمات برمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.