CVE-2021-44967
توجد ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) في LimeSurvey 5.2.4 عبر وظيفة رفع وتثبيت الإضافات، والتي قد تسمح لمستخدم ضار عن بُعد برفع ملف كود PHP تعسفي....
- تم النشر
- 22/02/2022
- محدث
- 20/02/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) في LimeSurvey 5.2.4 عبر وظيفة رفع وتثبيت الإضافات، والتي قد تسمح لمستخدم ضار عن بُعد برفع ملف كود PHP تعسفي. ملاحظة: موقف المورّد هو أن الإضافات يمكن أن تحتوي عمدًا على كود PHP تعسفي، ولا يمكن تثبيتها إلا بواسطة مسؤول فائق (superadmin)، وبالتالي فإن نموذج الأمان لا يتم انتهاكه بهذا الاكتشاف.
المصادر
4- CVE-2021-44967استغلال
استغلال POC لـ CVE-2021-44967
- CVE-2021-44967استغلال
استغلال لإثبات المفهوم لثغرة CVE-2021-44967 يمكّن من تنفيذ التعليمات البرمجية عن بُعد في LimeSurvey 5.2.4 عبر رفع إضافة ضارة، مع إمكانية إنشاء قشرة عكسية (reverse shell).
🔥 استغلال RCE آلي لـ Limesurvey (CVE-2021-44967). سلسلة استغلال محسّنة لتصعيد الامتيازات. 🚀
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.