CVE-2024-34716
PrestaShop معرّض لثغرة XSS عبر نموذج تواصل العملاء في الواجهة الأمامية (FO)، من خلال رفع الملفات
- تم النشر
- 14/05/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
PrestaShop هو تطبيق ويب للتجارة الإلكترونية مفتوح المصدر. توجد ثغرة برمجة نصية عبر المواقع (XSS) تؤثر فقط على متاجر PrestaShop التي تم تمكين علامة ميزة خيط العملاء فيها، وهي حاضرة بدءًا من PrestaShop 8.1.0 وحتى ما قبل PrestaShop 8.1.6. عند تمكين علامة ميزة خيط العملاء من خلال نموذج الاتصال في الواجهة الأمامية، يمكن للمخترق رفع ملف خبيث يحتوي على XSS سيتم تنفيذه عندما يفتح المسؤول الملف المرفق في الواجهة الخلفية. يمكن للبرنامج النصي المحقون الوصول إلى الجلسة ورمز الأمان، مما يسمح له بتنفيذ أي إجراء مصادق عليه ضمن نطاق صلاحيات المسؤول. تم إصلاح هذه الثغرة في الإصدار 8.1.6. يوجد حل بديل يتمثل في تعطيل علامة ميزة خيط العملاء.
المصادر
3- CVE-2024-34716استغلال
استغلال إثبات المفهوم لـ CVE-2024-34716، سلسلة XSS إلى RCE مدفوعة بـ PNG في PrestaShop 8.1.5، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عبر تحميلات صور مصممة.
- Prestashop-CVE-2024-34716استغلال
يؤتمت هجوم CSRF ضد CVE-2024-34716 لنشر صدفة عكسية PHP على PrestaShop، مع تعبئة حمولة آلية وإعداد مستمع Netcat.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.