CVE-2023-42819
اجتياز المسار في Jumpserver
- تم النشر
- 26/09/2023
- محدث
- 23/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 77.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
JumpServer هو مضيف حصن مفتوح المصدر. يمكن للمستخدمين الذين سجّلوا الدخول الوصول إلى محتويات أي ملف على النظام وتعديلها. يمكن للمستخدم استخدام قائمة 'Job-Template' وإنشاء playbook باسم 'test'. احصل على معرّف playbook من صفحة التفاصيل، مثل 'e0adabef-c38f-492d-bd92-832bacc3df5f'. يمكن للمهاجم استغلال ثغرة اجتياز المسار باستخدام عنوان URL المقدّم للوصول إلى محتويات الملف واسترجاعها. `https://jumpserver-ip/api/v1/ops/playbook/e0adabef-c38f-492d-bd92-832bacc3df5f/file/?key=../../../../../../../etc/passwd` توجد أيضًا طريقة مماثلة لتعديل محتوى الملف. تمت معالجة هذه المشكلة في الإصدار 3.6.5. يُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
2- CVE-2023-42819استغلال
CVE-2023-42819
- cve-2023-42820استغلال
JumpServer
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.