CVE-2025-53632
عملية فك تشفير السيناريو في Chall-Manager لا تتحقق من انزلاقات zip
- تم النشر
- 10/07/2025
- محدث
- 10/07/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Chall-Manager هو نظام مستقل عن المنصة قادر على تشغيل التحديات عند طلب اللاعب. عند فك تشفير سيناريو (أي أرشيف zip)، لا يتم التحقق من مسار الملف المراد كتابته، مما قد يؤدي إلى ثغرات zip slip. لا يتطلب الاستغلال مصادقة ولا تفويضًا، لذا يمكن لأي شخص استغلاله. ومع ذلك، لا ينبغي أن يكون قابلاً للاستغلال حيث يُنصح بشدة بدفن Chall-Manager في عمق البنية التحتية نظرًا لقدراته الواسعة، بحيث لا يتمكن أي مستخدم من الوصول إلى النظام. تم تنفيذ التصحيح عبر الالتزام 47d188f وتم إصداره في الإصدار v0.1.4.
المصادر
1استغلال لثغرة CVE-2025-53632 لتأكيد قابلية الاستغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.