CVE-2022-26159
البرنامج الإضافي للإكمال التلقائي في Ametys CMS قبل الإصدار 4.5.0 يسمح لمهاجم عن بُعد غير مصادق عليه بقراءة مستندات مثل...
- تم النشر
- 28/02/2022
- محدث
- 03/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
البرنامج الإضافي للإكمال التلقائي في Ametys CMS قبل الإصدار 4.5.0 يسمح لمهاجم عن بُعد غير مصادق عليه بقراءة مستندات مثل plugins/web/service/search/auto-completion/<domain>/en.xml (ومسارات أسماء مشابهة للغات أخرى)، والتي تحتوي على جميع الأحرف التي كتبها جميع المستخدمين، بما في ذلك محتوى الصفحات الخاصة. على سبيل المثال، قد تحتوي صفحة خاصة على أسماء مستخدمين وعناوين بريد إلكتروني وربما كلمات مرور.
المصادر
1أداة استغلال بلغة بايثون لتفريغ جميع البيانات المخزنة بواسطة إضافة الإكمال التلقائي لنظام إدارة المحتوى Ametys إلى ملف قاعدة بيانات sqlite محلي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.