CVE-2021-40845
ثغرة في خادم Zenitel AlphaCom XE الصوتي الجزء الخاص بالويب في خادم Zenitel AlphaCom XE الصوتي حتى الإصدار 11.2.3.10، والمُسمى AlphaWeb XE، لا يقيّد رفع...
- تم النشر
- 15/09/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في خادم Zenitel AlphaCom XE الصوتي الجزء الخاص بالويب في خادم Zenitel AlphaCom XE الصوتي حتى الإصدار 11.2.3.10، والمُسمى AlphaWeb XE، لا يقيّد رفع الملفات في قسم السكربتات المخصصة (Custom Scripts) في `php/index.php`. لا يتم فحص محتوى الملفات المرفوعة ولا امتداداتها، مما يسمح بتنفيذ كود PHP داخل دليل `/cmd`.
المصادر
1- CVE-2021-40845استغلال
AlphaWeb XE، خادم الويب المدمج الذي يعمل على AlphaCom XE، يحتوي على ثغرة أمنية تسمح برفع ملفات PHP مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) بمجرد نجاح المصادقة - https://ricardojoserf.github.io/CVE-2021-40845/
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.