CVE-2023-4197
Dolibarr ERP CRM (<= 18.0.1) تعقيم غير صحيح للمدخلات يسمح بتنفيذ كود عن بُعد بعد المصادقة
- تم النشر
- 01/11/2023
- محدث
- 05/09/2024
- تخصيص CNA
- STAR_Labs
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يؤدي التحقق غير السليم من المدخلات في Dolibarr ERP CRM <= v18.0.1 إلى الفشل في إزالة بعض أكواد PHP من المدخلات المقدمة من المستخدم عند إنشاء موقع ويب، مما يسمح للمهاجم بحقن وتنفيذ كود PHP تعسفي.
المصادر
1- CVE-2023-4197استغلال
هذا برنامج نصي بسيط من CVE-2023-4197 تم تعديله قليلاً لأنه لم يعمل في المرة الأولى مع جهاز broadlight من HTB مما يعني أنه يتعين علينا تعديل البرنامج النصي قليلاً ثم استخدامه كما توضح الوثائق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.