CVE-2024-27102
عزل غير صحيح للوصول إلى ملفات الخادم في github.com/pterodactyl/wings
- تم النشر
- 13/03/2024
- محدث
- 15/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 22/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Wings هو مستوى التحكم في الخادم الخاص بـ Pterodactyl Panel. تؤثر هذه الثغرة الأمنية على أي شخص يشغّل الإصدارات المتأثرة من Wings. يمكن استخدام الثغرة الأمنية للوصول إلى الملفات والدلائل على النظام المضيف. النطاق الكامل للتأثير غير معروف بدقة، لكن قراءة الملفات خارج الدليل الأساسي للخادم (جذر الحماية sandbox root) ممكنة. لاستخدام هذا الاستغلال، يجب أن يكون لدى المهاجم "خادم" موجود مخصص وخاضع لسيطرة Wings. تفاصيل استغلال هذه الثغرة الأمنية محظورة حتى 27 مارس 2024 الساعة 18:00 بالتوقيت العالمي المنسق (UTC). للتخفيف من هذه الثغرة الأمنية، كانت إعادة كتابة كاملة لنظام ملفات الخادم بالكامل ضرورية. ولهذا السبب، حجم التصحيح ضخم، ومع ذلك بُذلت جهود لتقليل عدد التغييرات الجذرية. يُنصح المستخدمون بتحديث الإصدار إلى 1.11.9. لا توجد حلول بديلة معروفة لهذه الثغرة الأمنية.
المصادر
2اختبار اختراق يدوي بأسلوب الصندوق الأسود لبنية MagnoHost وMeteorCloud التحتية، يوثّق MariaDB المكشوف، وبيانات الاعتماد الافتراضية، وCVE-2024-27102، ونتائج انتحال DMARC.
اختبار اختراق على مزود استضافة MagnoHost والبنية التحتية لـ MeteorCloud مع تعيين أكثر من 15 خادمًا. النتائج: MariaDB مكشوفة على 6 خوادم، بيانات اعتماد OmniDialer الافتراضية → وصول كامل (103k سجل CDR)، Wings CVE-2024-27102 (CVSS 9.9)، Grafana 13.0.1 مكشوفة، انتحال DMARC. فقط curl_cffi + Python. بدون أي أدوات مسح آلية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.