CVE-2024-12642
تشونغهوا للاتصالات TenderDocTransfer - كتابة ملفات تعسفية
- تم النشر
- 16/12/2024
- محدث
- 16/12/2024
- تخصيص CNA
- twcert
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة TenderDocTransfer من Chunghwa Telecom تحتوي على ثغرة كتابة ملفات تعسفية يُعدّ تطبيق TenderDocTransfer من Chunghwa Telecom عرضةً لثغرة كتابة ملفات تعسفية (Arbitrary File Write). يقوم التطبيق بإعداد خادم ويب محلي بسيط ويوفّر واجهات برمجة تطبيقات (APIs) للتواصل مع الموقع المستهدف. ونظرًا لغياب الحماية ضد تزوير الطلبات عبر المواقع (CSRF) لهذه الواجهات، يمكن للمهاجمين عن بُعد غير المصادَق عليهم استخدام هذه الواجهات عبر التصيّد الاحتيالي. بالإضافة إلى ذلك، تحتوي إحدى الواجهات على ثغرة اجتياز المسار النسبي (Relative Path Traversal)، مما يسمح للمهاجمين بكتابة ملفات تعسفية إلى أي مسار على نظام المستخدم.
المصادر
1كود استغلال لإثبات المفهوم لـ CVE-2024-12641 وCVE-2024-12642 وCVE-2024-12645 مع فيديوهات توضيحية للتحقق من الثغرات واختبار الأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.