CVE-2022-31793
في do_request في ملف request.c في muhttpd قبل الإصدار 1.1.7، يُسمح للمهاجمين عن بُعد بقراءة ملفات عشوائية من خلال إنشاء عنوان URL يحتوي على حرف واحد قبل...
- تم النشر
- 04/08/2022
- محدث
- 03/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في `do_request` في ملف `request.c` في muhttpd قبل الإصدار 1.1.7، يُسمح للمهاجمين عن بُعد بقراءة ملفات عشوائية من خلال إنشاء عنوان URL يحتوي على حرف واحد قبل المسار المطلوب على نظام الملفات. يحدث هذا لأن الكود يتخطى الحرف الأول عند تقديم الملفات. الأجهزة المتأثرة هي Arris NVG443 وNVG599 وNVG589 وNVG510 والأجهزة المشتقة من Arris مثل BGW210 وBGW320.
المصادر
1إثبات مفهوم لاستغلال CVE-2022-31793 مع فحص الأهداف بناءً على عنوان IP أو ملف، ووضع التحقق، وقراءة ملفات عشوائية عبر طلبات HTTP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.