CVE-2024-0352
Likeshop: رفع غير مقيد عبر طلب HTTP POST إلى File.php باستخدام userFormImage
- تم النشر
- 09/01/2024
- محدث
- 03/06/2025
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية مصنّفة كحرجة في Likeshop حتى الإصدار 2.5.7.20210311. تؤثر هذه الثغرة على الدالة FileServer::userFormImage في الملف server/application/api/controller/File.php الخاص بمكوّن HTTP POST Request Handler. يؤدي التلاعب بالوسيط file إلى رفع ملفات غير مقيد. يمكن تنفيذ الهجوم عن بُعد. تم الكشف عن استغلال هذه الثغرة للعامة ويمكن استخدامه. معرّف هذه الثغرة هو VDB-250120.
المصادر
1- CVE-2024-0352استغلال
Likeshop < 2.5.7.20210311 - رفع ملف تعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.