CVE-2025-10951
geyang ml-logger server.py log_handler اجتياز المسار
- تم النشر
- 25/09/2025
- محدث
- 26/09/2025
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 12/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة أمنية في geyang ml-logger حتى acf255bade5be6ad88d90735c8367b28cbe3a743. تتأثر بهذه الثغرة الدالة log_handler في الملف ml_logger/server.py. يؤدي هذا التلاعب بالوسيط File إلى اجتياز المسار (path traversal). من الممكن شن الهجوم عن بُعد. الاستغلال متاح للعموم وقد يُستخدم. يعتمد هذا المنتج نهج الإصدارات المتداولة (rolling releases) لتوفير التسليم المستمر. لذلك، تفاصيل الإصدارات المتأثرة والمحدّثة غير متوفرة.
المصادر
1مدقق إثبات المفهوم لـ CVE-2025-10951، وهو اجتياز مسار غير مصادق عليه في ml-logger، يتحقق من قراءة الملفات العشوائية عبر نقطتي النهاية /glob و /stream.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.