CVE-2021-46398
توجد ثغرة من نوع تزوير الطلبات عبر المواقع (Cross-Site Request Forgery) في Filebrowser < 2.18.0 تتيح للمهاجمين إنشاء مستخدم خلفي (backdoor) بصلاحيات إدارية...
- تم النشر
- 04/02/2022
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/02/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة من نوع تزوير الطلبات عبر المواقع (Cross-Site Request Forgery) في Filebrowser < 2.18.0 تتيح للمهاجمين إنشاء مستخدم خلفي (backdoor) بصلاحيات إدارية والوصول إلى نظام الملفات عبر صفحة ويب خبيثة تُرسل إلى الضحية. وبما أن المسؤول يمكنه تنفيذ الأوامر باستخدام FileBrowser، فإن ذلك يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE).
المصادر
2Chamilo LMS v1.11.14 تم اكتشاف احتوائه على ثغرة حقن كود بدون نقرة (zero click) تسمح للمهاجمين بتنفيذ كود عشوائي عبر إضافة (plugin) مصممة خصيصًا. يتم تفعيل هذه الثغرة من خلال تفاعل المستخدم مع صفحة ملف تعريف المهاجم.
FEBIN MON SAJI · multiple · 08/02/2022
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.