CVE-2024-28116
حقن القوالب من جانب الخادم (SSTI) مع تجاوز صندوق الحماية الأمني لنظام إدارة المحتوى Grav CMS
- تم النشر
- 21/03/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Grav هو نظام إدارة محتوى مفتوح المصدر يعتمد على الملفات المسطحة. الإصدارات الأقدم من 1.7.45 في Grav CMS عرضة لثغرة حقن القوالب من جانب الخادم (SSTI)، والتي تسمح لأي مستخدم مصادق (صلاحيات المحرر كافية) بتنفيذ تعليمات برمجية عشوائية على الخادم البعيد متجاوزًا بيئة الحماية الأمنية الحالية. يحتوي الإصدار 1.7.45 على تصحيح لهذه المشكلة.
المصادر
4تحليل وإعادة إنتاج عبر Docker لثغرة CVE-2024-28116 - SSTI مع تجاوز الصندوق الرملي (sandbox) في Grav CMS
- GenGravSSTIExploitاستغلال
هو سكربت Python من نوع PoC يستغل ثغرة حقن القوالب من جانب الخادم (SSTI) بعد المصادقة في Grav CMS الإصدارات <= 1.7.44 (CVE-2024-28116)
- Grav-CMS-RCE-Authenticatedاستغلال
استغلال ضد Grav CMS (الإصدارات الأقل من 1.7.45) الذي يسمح بتنفيذ التعليمات البرمجية عن بُعد لمستخدم مصادق عليه - CVE-2024-28116
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.