CVE-2025-48827
vBulletin 5.0.0 حتى 5.7.5 و6.0.0 حتى 6.0.3 يسمح للمستخدمين غير المصادَق عليهم باستدعاء طرق وحدات تحكم API المحمية عند التشغيل على PHP 8.1 أو أحدث، كما يتضح...
- تم النشر
- 27/05/2025
- محدث
- 27/05/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
vBulletin 5.0.0 حتى 5.7.5 و6.0.0 حتى 6.0.3 يسمح للمستخدمين غير المصادَق عليهم باستدعاء طرق وحدات تحكم API المحمية عند التشغيل على PHP 8.1 أو أحدث، كما يتضح من نمط /api.php?method=protectedMethod، والذي تم استغلاله في البرية في مايو 2025.
المصادر
3- CVE-2025-48827استغلال
وصول غير مصادق عليه خطير إلى واجهة برمجة التطبيقات في vBulletin
- CVE-2025-48827استغلال
Vbullettin RCE - CVE-2025-48827
- CVE-2025-48827استغلال
يحتوي هذا المستودع على استغلال إثبات مفهوم لثغرة CVE-2025-48827، وهي ثغرة حرجة لتجاوز المصادقة تؤثر على vBulletin 5.0.0–5.7.5 و6.0.0–6.0.3 عند تشغيله على PHP 8.1 أو أحدث. تسمح هذه الثغرة للمهاجمين غير المصادَقين باستدعاء طرق واجهة برمجة التطبيقات المحمية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.