CVE-2024-39943
rejetto HFS (المعروف أيضًا باسم HTTP File Server) الإصدار 3 قبل 0.52.10 على Linux وUNIX وmacOS يسمح بتنفيذ أوامر نظام التشغيل من قبل المستخدمين المصادق عليهم...
- تم النشر
- 04/07/2024
- محدث
- 02/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
rejetto HFS (المعروف أيضًا باسم HTTP File Server) الإصدار 3 قبل 0.52.10 على Linux وUNIX وmacOS يسمح بتنفيذ أوامر نظام التشغيل من قبل المستخدمين المصادق عليهم عن بُعد (إذا كانت لديهم صلاحيات الرفع). يحدث هذا لأن shell يُستخدم لتنفيذ df (أي باستخدام execSync بدلاً من spawnSync في child_process في Node.js).
المصادر
2CVE-2024-39943: يسمح rejetto HFS (المعروف أيضًا باسم HTTP File Server) الإصدار 3 قبل 0.52.10 على Linux وUNIX وmacOS بتنفيذ أوامر نظام التشغيل من قبل المستخدمين المصادق عليهم عن بُعد (إذا كانت لديهم صلاحيات Upload). يحدث ذلك لأن shell يُستخدم لتنفيذ df (أي باستخدام execSync بدلاً من spawnSync في child_process في Node.js).
استغلال إثبات المفهوم لـ CVE-2024-39943، يوضح تنفيذ كود عن بعد عبر تحميل ملف في خادم Node.js HFS باستخدام child_process.execSync().
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.