CVE-2022-37109
camp من patrickfuller حتى commit bbd53a256ed70e79bd8758080936afbf6d738767 شاملاً إياه عرضة لثغرة التحكم غير السليم في الوصول (Incorrect Access Control)....
- تم النشر
- 14/11/2022
- محدث
- 01/05/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/03/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
camp من patrickfuller حتى commit bbd53a256ed70e79bd8758080936afbf6d738767 شاملاً إياه عرضة لثغرة التحكم غير السليم في الوصول (Incorrect Access Control). الوصول إلى ملف password.txt غير مقيد بشكل صحيح، إذ يقع في الدليل الجذر الذي يخدمه StaticFileHandler، ويمكن تجاوز قاعدة Tornado التي تُرجع خطأ 403 عند الوصول إلى password.txt. علاوةً على ذلك، ليس من الضروري كسر تجزئة كلمة المرور للمصادقة مع التطبيق، لأن تجزئة كلمة المرور تُستخدم أيضًا بوصفها سرًّا لملفات تعريف الارتباط (cookie secret)، وبالتالي يمكن للمهاجم توليد ملف تعريف ارتباط مصادقة خاص به.
المصادر
1Elias Hohl · python · 25/03/2023
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.