CVE-2024-2053
ثغرة تجاوز الحماية في Artica Proxy لتضمين الملفات المحلية (LFI) بدون مصادقة
- تم النشر
- 05/03/2024
- محدث
- 13/02/2025
- تخصيص CNA
- AHA
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
سيقوم تطبيق الويب الإداري لـ Artica Proxy بإلغاء تسلسل كائنات PHP عشوائية يقدمها مستخدمون غير مصادقين، ما يتيح لاحقًا تنفيذ التعليمات البرمجية بصلاحيات مستخدم "www-data". تم إثبات هذه المشكلة على الإصدار 4.50 من Artica-Proxy. يحاول تطبيق الويب الإداري لـ Artica-Proxy منع تضمين الملفات المحلية. يمكن تجاوز هذه الحمايات، وستُعاد طلبات الملفات العشوائية التي يقدمها مستخدمون غير مصادقين وفقًا لصلاحيات مستخدم "www-data".
المصادر
1- CVE-2024-2053استغلال
CVE-2024-2053
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.