CVE-2025-44137
MapTiler Tileserver-php v2.0 عرضة لثغرة اجتياز الدليل (Directory Traversal). دالة renderTile داخل tileserver.php مسؤولة عن تسليم البلاطات (tiles) المخزنة...
- تم النشر
- 29/07/2025
- محدث
- 20/01/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MapTiler Tileserver-php v2.0 عرضة لثغرة اجتياز الدليل (Directory Traversal). دالة renderTile داخل tileserver.php مسؤولة عن تسليم البلاطات (tiles) المخزنة كملفات على الخادم عبر طلب ويب. إنشاء المسار إلى ملف يسمح بإدراج "../" وبالتالي قراءة أي ملف على خادم الويب. معاملات GET المتأثرة هي "TileMatrix" و"TileRow" و"TileCol" و"Format".
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-44137: اجتياز دليل غير مصادق عليه في MapTiler Tileserver-php v2.0، يمكن من قراءة ملفات تعسفية عبر معلمات GET مصممة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.