CVE-2024-55890
D-Tale يسمح بتنفيذ الأكواد عن بُعد عبر حقل الإدخال الخاص بالمرشح المخصص
- تم النشر
- 13/12/2024
- محدث
- 13/12/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
D-Tale هو أداة تصور لهياكل بيانات pandas. قبل الإصدار 3.16.1، يمكن أن يكون المستخدمون الذين يستضيفون D-Tale علنًا عرضة لتنفيذ التعليمات البرمجية عن بُعد، مما يسمح للمهاجمين بتشغيل تعليمات برمجية ضارة على الخادم. يجب على المستخدمين الترقية إلى الإصدار 3.16.1 حيث يمنع نقطة النهاية `update-settings` قدرة المستخدمين على تحديث علامة `enable_custom_filters`. الحل الوحيد للإصدارات الأقدم من 3.16.1 هو استضافة D-Tale للمستخدمين الموثوقين فقط.
المصادر
1إثبات مفهوم للاستغلال لـ CVE-2024-55890، يوضح الثغرة الأمنية ويمكّن الباحثين الأمنيين من اختبار الأنظمة المتأثرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.