CVE-2024-56331
إدراج الملفات المحلي (LFI) عبر معالجة غير صحيحة لعناوين URL في مراقب Real-Browser الخاص بـ uptime-kuma
- تم النشر
- 20/12/2024
- محدث
- 27/12/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 77.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Uptime Kuma هي أداة مراقبة مفتوحة المصدر تُستضاف ذاتيًا. تسمح **ثغرة معالجة عناوين URL غير صحيحة** للمهاجم بالوصول إلى ملفات محلية حساسة على الخادم من خلال استغلال بروتوكول `file:///`. يتم تفعيل هذه الثغرة عبر نوع الطلب **"real-browser"**، الذي يلتقط لقطة شاشة لعنوان URL الذي يقدمه المهاجم. من خلال توفير مسارات ملفات محلية، مثل `file:///etc/passwd`، يمكن للمهاجم قراءة بيانات حساسة من الخادم. تنشأ هذه الثغرة لأن النظام لا يتحقق بشكل صحيح من إدخال المستخدم لحقل URL أو يعقّمه. على وجه التحديد: 1. حقل إدخال URL (`<input data-v-5f5c86d7="" id="url" type="url" class="form-control" pattern="https?://.+" required="">`) يسمح للمستخدمين بإدخال مسارات ملفات عشوائية، بما في ذلك تلك التي تستخدم بروتوكول `file:///`، دون تحقق من جانب الخادم. 2. يستخدم الخادم بعد ذلك عنوان URL الذي يقدمه المستخدم لإجراء طلب، ويمرره إلى مثيل متصفح ينفذ طلب "real-browser"، الذي يلتقط لقطة شاشة للمحتوى الموجود في عنوان URL المحدد. إذا تم إدخال مسار ملف محلي (مثل `file:///etc/passwd`)، يقوم المتصفح بجلب محتوى الملف والتقاطه. نظرًا لعدم التحقق من إدخال المستخدم، يمكن للمهاجم التلاعب بعنوان URL لطلب ملفات محلية (مثل `file:///etc/passwd`)، وسيقوم النظام بالتقاط لقطة شاشة لمحتوى الملف، مما قد يعرض بيانات حساسة. أي **مستخدم مصادق** يمكنه إرسال عنوان URL في وضع "real-browser" معرّض لخطر كشف بيانات حساسة من خلال لقطات شاشة لهذه الملفات. تمت معالجة هذه المشكلة في الإصدار 1.23.16 ويُنصح جميع المستخدمين بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
1إثبات المفهوم لاستغلال CVE-2024-56331، الذي يوضح تضمين الملفات المحلية (Local File Inclusion) في Uptime Kuma عبر معالجة غير صحيحة لعناوين URL في مراقب المتصفح الحقيقي. يستخدم بروتوكول file:/// لالتقاط لقطات شاشة لملفات الخادم الحساسة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.