CVE-2025-32778
يسمح Web-Check بحقن الأوامر عبر URL غير مُتحقق منه في واجهة برمجة تطبيقات Screenshot
- تم النشر
- 15/04/2025
- محدث
- 15/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Web-Check هي أداة OSINT متكاملة لتحليل أي موقع ويب. توجد ثغرة حقن أوامر (Command Injection) في واجهة برمجة تطبيقات التقاط لقطات الشاشة في مشروع Web Check (Lissy93/web-check). ينبع العيب من تمرير مدخلات يتحكم فيها المستخدم (url) دون تعقيم إلى أمر shell باستخدام exec()، مما يسمح للمهاجمين بتنفيذ أوامر نظام عشوائية على المضيف الأساسي. يمكن استغلال ذلك بإرسال معاملات url مصمّمة بعناية لاستخراج الملفات أو حتى إنشاء وصول عن بُعد. تم إصلاح الثغرة عن طريق استبدال exec() بـ execFile()، الذي يتجنب استخدام shell ويعزل الوسائط بشكل صحيح.
المصادر
1- CVE-2025-32778استغلال
استغلال PoC لـ CVE-2025-32778: حقن أوامر في أداة Web-Check OSINT
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.