CVE-2024-55661
Laravel Pulse يسمح بتنفيذ الأكواد عن بُعد عبر طريقة استعلام غير محمية
- تم النشر
- 13/12/2024
- محدث
- 13/12/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 09/06/2025
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Laravel Pulse هي أداة مراقبة أداء التطبيقات في الوقت الفعلي ولوحة تحكم لتطبيقات Laravel. تم اكتشاف ثغرة أمنية في Laravel Pulse قبل الإصدار 1.3.1 قد تسمح بتنفيذ التعليمات البرمجية عن بُعد من خلال الطريقة العامة `remember()` الموجودة في السمة `Laravel\Pulse\Livewire\Concerns\RemembersQueries`. هذه الطريقة قابلة للوصول عبر مكونات Livewire ويمكن استغلالها لاستدعاء أي دوال قابلة للاستدعاء داخل التطبيق. يمكن للمستخدم المُصادق الذي لديه حق الوصول إلى لوحة تحكم Laravel Pulse تنفيذ تعليمات برمجية عشوائية عن طريق استدعاء أي دالة أو طريقة ثابتة حيث يكون المستدعى دالة أو طريقة ثابتة ولا يحتوي على معاملات أو لا يحتوي على أنواع معاملات صارمة. المكوّن المعرّض للخطر هو طريقة `remember(callable $query, string $key = '')` في `Laravel\Pulse\Livewire\Concerns\RemembersQueries`، وتؤثر الثغرة على جميع مكونات بطاقات Pulse التي تستخدم هذه السمة. يحتوي الإصدار 1.3.1 على تصحيح.
المصادر
1Mohammed Idrees Banyamer · php · 09/06/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.