CVE-2024-40422
المعامل snapshot_path في نقطة النهاية /api/get-browser-snapshot في stitionai devika v1 معرّض لهجوم اجتياز المسار (Path Traversal). يمكن للمهاجم التلاعب...
- تم النشر
- 24/07/2024
- محدث
- 29/01/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 04/08/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المعامل `snapshot_path` في نقطة النهاية `/api/get-browser-snapshot` في stitionai devika v1 معرّض لهجوم اجتياز المسار (Path Traversal). يمكن للمهاجم التلاعب بمعامل `snapshot_path` لاجتياز الدلائل والوصول إلى ملفات حساسة على الخادم. قد يؤدي ذلك إلى وصول غير مصرح به إلى ملفات نظام حرجة والمساس بسرية النظام وسلامته.
المصادر
3تنفيذ بايثون/PoC لـ CVE-2024-40422. يستغل ثغرة اجتياز دليل حرجة في نقطة النهاية /api/get-browser-snapshot في Devika v1 لقراءة ملفات النظام التعسفية.
- CVE-2024-40422استغلال
وجدت هذا على exploit-db، قررت أن أصنع خاصتي للممارسة. هذا الاستغلال سيبحث عن ملف passwd ويطبع محتوياته على نظام ضعيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.