CVE-2024-8517
SPIP Bigup Multipart File Upload OS Command Injection
- تم النشر
- 06/09/2024
- محدث
- 22/11/2025
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
SPIP قبل الإصدارات 4.3.2 و4.2.16 و4.1.18 معرّض لثغرة حقن أوامر. يمكن لمهاجم عن بُعد وغير مصادق تنفيذ أوامر نظام تشغيل عشوائية عن طريق إرسال طلب HTTP مخصص لرفع ملفات متعددة الأجزاء (multipart).
المصادر
1يستهدف هذا الاستغلال المكتوب بلغة Python ثغرة حرجة في تنفيذ الأكواد البرمجية عن بُعد (RCE) دون مصادقة في إضافة BigUp الخاصة بنظام إدارة المحتوى SPIP CMS (≤ 4.3.1، 4.2.15، 4.1.17). يستغل معامل bigup_retrouver_fichiers، مما يسمح للمهاجمين بتنفيذ كود PHP تعسفي عبر ميزات تقدم الرفع، دون مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.