CVE-2024-35205
تطبيق WPS Office (المعروف أيضًا باسم cn.wps.moffice_eng) قبل الإصدار 17.0.0 لنظام Android يفشل في تعقيم أسماء الملفات بشكل صحيح قبل معالجتها عبر تفاعلات...
- تم النشر
- 13/05/2024
- محدث
- 13/02/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تطبيق WPS Office (المعروف أيضًا باسم cn.wps.moffice_eng) قبل الإصدار 17.0.0 لنظام Android يفشل في تعقيم أسماء الملفات بشكل صحيح قبل معالجتها عبر تفاعلات التطبيقات الخارجية، مما يؤدي إلى شكل من أشكال اجتياز المسار (path traversal). وهذا قد يمكّن أي تطبيق من إرسال ملف مكتبة مصمم بعناية، بهدف استبدال مكتبة أصلية (native library) موجودة يستخدمها WPS Office. قد يؤدي الاستغلال الناجح إلى تنفيذ أوامر عشوائية تحت ستار معرّف تطبيق WPS Office.
المصادر
1- Dirty_Stream-Android-POCاستغلال
أندرويد - استغلال Dirty Stream لتطبيق MI-File Explorer الإصدار V1-210567. CVE-2024-35205
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.