CVE-2023-40028
قراءة ملفات اعتباطية عبر الروابط الرمزية في Ghost
- تم النشر
- 15/08/2023
- محدث
- 02/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/08/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Ghost هو نظام إدارة محتوى مفتوح المصدر. الإصدارات السابقة للإصدار 5.59.1 معرضة لثغرة أمنية تسمح للمستخدمين الموثقين برفع ملفات تكون روابط رمزية (symlinks). يمكن استغلال هذه الثغرة لتنفيذ قراءة تعسفية لأي ملف على نظام التشغيل المضيف. يمكن لمسؤولي الموقع التحقق من استغلال هذه المشكلة من خلال البحث عن روابط رمزية غير معروفة داخل مجلد `content/` الخاص بـ Ghost. يحتوي الإصدار 5.59.1 على إصلاح لهذه المشكلة. يُنصح جميع المستخدمين بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
11يؤثر CVE-2023-40028 على Ghost، وهو نظام إدارة محتوى مفتوح المصدر، حيث تسمح الإصدارات السابقة لـ 5.59.1 للمستخدمين المُصادق عليهم بتحميل ملفات تكون روابط رمزية (symlinks). يمكن استغلال ذلك لتنفيذ قراءة عشوائية لأي ملف على نظام التشغيل المضيف.
إثبات مفهوم يوضح رفع رمز ارتباط مصادق عليه في Ghost CMS يؤدي إلى قراءة ملفات تعسفية عبر CVE-2023-40028.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.