CVE-2022-23626
فحوصات غير كافية للملفات في m1k1o/blog
- تم النشر
- 08/02/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 23/05/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
m1k1o/blog هي مدونة PHP خفيفة الوزن ذاتية الاستضافة بأسلوب فيسبوك. لم يتم التحقق من الأخطاء الصادرة عن الدوال `imagecreatefrom*` و`image*` بشكل صحيح. وعلى الرغم من أن PHP أصدرت تحذيرات وأرجعت دالة الرفع القيمة `false`، فقد تم الاحتفاظ بالملف الأصلي (الذي قد يحتوي على حمولة خبيثة) على القرص. يُنصح المستخدمون بالترقية في أقرب وقت ممكن. لا توجد حلول بديلة معروفة لهذه المشكلة.
المصادر
2- cve-2022-23636-pocاستغلال
استغلال تنفيذ أوامر عن بعد موثق لـ m1k1o's Blog الإصدار 1.3 عبر رفع ملفات غير مدقق، مع قدرات نشر شيل ويب وشيل عكسي.
Malte V · php · 23/05/2022
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.