CVE-2023-26039
ZoneMinder عرضة لحقن أوامر نظام التشغيل في واجهة برمجة التطبيقات daemonControl()
- تم النشر
- 25/02/2023
- محدث
- 10/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 67.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ZoneMinder هو تطبيق برمجي مجاني ومفتوح المصدر لكاميرات المراقبة التلفزيونية (CCTV) لنظام Linux، ويدعم كاميرات IP وكاميرات USB والكاميرات التناظرية. الإصدارات الأقدم من 1.36.33 و1.37.33 تحتوي على ثغرة حقن أوامر نظام التشغيل عبر دالة daemonControl() في (/web/api/app/Controller/HostController.php). يمكن لأي مستخدم مصادق إنشاء أمر api لتنفيذ أي أمر shell كمستخدم الويب. تم إصلاح هذه المشكلة في الإصدارين 1.36.33 و1.37.33.
المصادر
1- CVE-2023-26039استغلال
CVE-2023-26039 - ZoneMinder. يمكن لأي مستخدم مُصادَق عليه إنشاء أمر API لتنفيذ أي أمر shell بصلاحيات مستخدم الويب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.