CVE-2024-48914
مكوّن خادم أصول Vendure لديه ثغرة قراءة ملفات محلية مع AssetServerPlugin و LocalAssetStorageStrategy
- تم النشر
- 15/10/2024
- محدث
- 15/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vendure هي منصة تجارة إلكترونية مفتوحة المصدر بدون واجهة أمامية (headless). قبل الإصدارين 3.0.5 و2.3.3، توجد ثغرة أمنية في إضافة خادم الأصول (asset server plugin) في Vendure تسمح للمهاجم بصياغة طلب قادر على اجتياز نظام ملفات الخادم واسترجاع محتويات ملفات عشوائية، بما في ذلك بيانات حساسة مثل ملفات الإعدادات، ومتغيرات البيئة، وبيانات حرجة أخرى مخزنة على الخادم. في نفس مسار الكود يوجد متجه إضافي لتعطيل الخادم (crash) عبر URI غير صالح البنية. تتوفر تصحيحات في الإصدارين 3.0.5 و2.3.3. كما تتوفر بعض الحلول البديلة. يمكن للمرء استخدام تخزين الكائنات (object storage) بدلاً من نظام الملفات المحلي، مثل MinIO أو S3، أو تعريف برمجية وسيطة (middleware) تكتشف وتحظر الطلبات التي تحتوي عناوين URL على `/../`.
المصادر
1- CVE-2024-48914استغلال
قراءة ملف تعسفي وDoS في exploit vendure-ecommerce
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.