CVE-2021-44664
توجد ثغرة أمنية من نوع تنفيذ التعليمات البرمجية عن بُعد (RCE) بعد المصادقة في Xerte حتى الإصدار 3.9 في الملف website_code/php/import/fileupload.php، وذلك عن...
- تم النشر
- 24/02/2022
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 02/03/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية من نوع تنفيذ التعليمات البرمجية عن بُعد (RCE) بعد المصادقة في Xerte حتى الإصدار 3.9 في الملف website_code/php/import/fileupload.php، وذلك عن طريق رفع ملف PHP مصمم بشكل خبيث عبر واجهة المشروع متنكراً في هيئة ملف لغة لتجاوز عوامل تصفية الرفع. يمكن للمهاجمين التلاعب بوجهة الملف من خلال استغلال ثغرة اجتياز المسار (path traversal) في المتغير 'mediapath'.
المصادر
1Rik Lutz · php · 02/03/2022
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.