CVE-2024-11680
ProjectSend تعديل الإعدادات بدون مصادقة
- تم النشر
- 26/11/2024
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 03/12/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
الإصدارات السابقة لـ r1720 من ProjectSend تتأثر بثغرة مصادقة غير سليمة. يمكن للمهاجمين غير المصادَق عليهم عن بُعد استغلال هذا الخلل عبر إرسال طلبات HTTP مصممة خصيصًا إلى options.php، مما يتيح تعديلًا غير مصرح به لإعدادات التطبيق. يتيح الاستغلال الناجح للمهاجمين إنشاء حسابات، ورفع ويب شيلات (webshells)، وتضمين JavaScript ضار.
المصادر
2يحتوي هذا المستودع على استغلال إثبات المفهوم (PoC) لثغرة CVE-2024-11680، وهي ثغرة أمنية حرجة في ProjectSend r1605 والإصدارات الأقدم. يستهدف الاستغلال خللاً في المصادقة ناتجاً عن مشكلات سوء تكوين الامتيازات.
- CVE-2024-11680استغلال
يحتوي هذا المستودع على استغلال لإثبات المفهوم (PoC) لثغرة CVE-2024-11680، وهي ثغرة حرجة في ProjectSend r1605 والإصدارات الأقدم. يهدف الاستغلال إلى المصادقة غير الصحيحة الناتجة عن مشاكل في إعدادات الامتيازات غير الصحيحة وحقن الأوامر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.