CVE-2025-46816
goshs route غير محمي، يسمح بتنفيذ الأوامر
- تم النشر
- 06/05/2025
- محدث
- 06/05/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 50.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
goshs هو خادم HTTP بسيط مكتوب بلغة Go. بدءًا من الإصدار 0.3.4 وحتى ما قبل الإصدار 1.0.5، فإن تشغيل goshs بدون وسائط يجعل من الممكن لأي شخص تنفيذ أوامر على الخادم. الدالة `dispatchReadPump` لا تتحقق من خيار سطر الأوامر `-c`، مما يسمح لأي شخص بتنفيذ أوامر عشوائية عبر استخدام websockets. الإصدار 1.0.5 يصلح هذه المشكلة.
المصادر
1POC لاستغلال goshs
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.