CVE-2024-22416
تزوير الطلبات عبر المواقع (CSRF) على أي استدعاء API في pyLoad قد يؤدي إلى تصعيد صلاحيات المسؤول
- تم النشر
- 17/01/2024
- محدث
- 17/06/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 59.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
pyLoad هو مدير تنزيلات مجاني ومفتوح المصدر مكتوب بلغة Python النقية. تسمح واجهة برمجة التطبيقات `pyload` بإجراء أي استدعاء API باستخدام طلبات GET. نظرًا لأن ملف تعريف الارتباط الخاص بالجلسة غير مضبوط على `SameSite: strict`، فإن هذا يعرض المكتبة لاحتمالات هجوم خطيرة عبر هجوم تزوير الطلبات عبر المواقع (CSRF). ونتيجة لذلك، يمكن إجراء أي استدعاء API عبر هجوم CSRF بواسطة مستخدم غير مصادق. تمت معالجة هذه المشكلة في الإصدار `0.5.0b3.dev78`. يُنصح جميع المستخدمين بالترقية.
المصادر
1تجارب استغلال CVE-2024-22416
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.