CVE-2023-2868
حقن كود عن بُعد في بوابة باراكودا لأمن البريد الإلكتروني
- تم النشر
- 24/05/2023
- محدث
- 21/10/2025
- تخصيص CNA
- الأدلة المرصودة
- 26/05/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
توجد ثغرة تنفيذ أوامر عن بُعد في منتج Barracuda Email Security Gateway (عامل شكل الجهاز فقط) تؤثر على الإصدارات 5.1.3.001-9.2.0.006. تنشأ الثغرة نتيجة لفشل في تعقيم معالجة ملفات .tar (الأرشيفات الشريطية) بشكل شامل. ويعود سبب الثغرة إلى عدم اكتمال التحقق من صحة الإدخال لملف .tar المقدَّم من المستخدم فيما يتعلق بأسماء الملفات الموجودة داخل الأرشيف. ونتيجةً لذلك، يمكن لمهاجم عن بُعد تنسيق أسماء الملفات هذه بطريقة معينة تؤدي إلى تنفيذ أمر نظام عن بُعد عبر عامل qx الخاص بلغة Perl بصلاحيات منتج Email Security Gateway. تم إصلاح هذه المشكلة ضمن تصحيح BNSF-36456. وقد تم تطبيق هذا التصحيح تلقائيًا على جميع أجهزة العملاء.
المصادر
3- poc-cve-2023-2868استغلال
استغلال إثبات المفهوم (PoC) مبني على روبي لثغرة حقن الأوامر CVE-2023-2868 في Barracuda ESG، يقوم بتوصيل شل عكسي لاختبار الاختراق المستهدف.
استغلال لإثبات المفهوم لـ CVE-2023-2868، يوضح الثغرة ويوفر أساسًا للاختبار الأمني والتحقق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.