CVE-2024-3829
قراءة وكتابة ملفات تعسفية أثناء استرداد اللقطة في qdrant/qdrant
- تم النشر
- 03/06/2024
- محدث
- 15/10/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الإصدار 1.9.0-dev من qdrant/qdrant معرّض لثغرة قراءة وكتابة الملفات التعسفية أثناء عملية استرداد اللقطات (snapshot). يمكن للمهاجمين استغلال هذه الثغرة عبر التلاعب بملفات اللقطات لتضمين روابط رمزية (symlinks)، مما يؤدي إلى قراءة ملفات تعسفية بإضافة رابط رمزي يشير إلى ملف مرغوب في نظام الملفات، وكتابة ملفات تعسفية من خلال تضمين رابط رمزي وملف حمولة (payload) ضمن البنية الدليلية للقطة. تتيح هذه الثغرة قراءة وكتابة ملفات تعسفية على الخادم، وهو ما قد يؤدي إلى السيطرة الكاملة على النظام. تم إصلاح المشكلة في الإصدار v1.9.0.
المصادر
1- CVE-2024-3829استغلال
استغلال Python لـ CVE-2024-3829 يستهدف استيراد/تصدير لقطات Qdrant، مما يتيح قراءة الملفات وكتابتها وتنفيذ قشرة عكسية عبر حقن الروابط الرمزية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.