CVE-2021-43617
يمرر إطار عمل Laravel حتى الإصدار 8.70.2 دون حظرٍ كافٍ لرفع محتوى PHP قابل للتنفيذ، وذلك لأن الملف Illuminate/Validation/Concerns/ValidatesAttributes.php...
- تم النشر
- 14/11/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 15/11/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يمرر إطار عمل Laravel حتى الإصدار 8.70.2 دون حظرٍ كافٍ لرفع محتوى PHP قابل للتنفيذ، وذلك لأن الملف Illuminate/Validation/Concerns/ValidatesAttributes.php يفتقر إلى فحصٍ لملفات .phar، والتي يتم التعامل معها على أنها application/x-httpd-php على الأنظمة المبنية على Debian. ملاحظة: سجل CVE هذا خاص بإطار عمل Laravel، ولا علاقة له بأي تقارير تتعلق بتطبيقات مستخدمين مكتوبة بشكل غير صحيح لرفع الصور.
المصادر
4هذا استنساخ لثغرة PHP Laravel 8.70.1 - من البرمجة النصية عبر المواقع (XSS) إلى تزوير الطلبات عبر المواقع (CSRF)
استغلال لإثبات المفهوم خاص بـ CVE-2021-43617، يوضّح الثغرة الأمنية ويوفّر كود الاستغلال لاختبار الأمان والبحث.
CVE-2021-43617 تجاوز CRF
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.