CVE-2025-54068
Livewire عرضة لتنفيذ أوامر عن بُعد أثناء ترطيب تحديث الخاصية
- تم النشر
- 17/07/2025
- محدث
- 23/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 20/03/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Livewire هو إطار عمل كامل المكدس (full-stack) لـ Laravel. في Livewire الإصدار v3 حتى الإصدار v3.6.3، توجد ثغرة أمنية تتيح للمهاجمين غير المصادَق عليهم تحقيق تنفيذ أوامر عن بُعد في سيناريوهات محددة. تعود المشكلة إلى طريقة تحديث خصائص مكونات معينة عند ترطيبها (hydration). هذه الثغرة خاصة بـ Livewire v3 ولا تؤثر على الإصدارات الرئيسية السابقة. يتطلب استغلال الثغرة أن يكون المكوّن مُثبّتًا ومُهيأً بطريقة معينة، لكنه لا يتطلب مصادقة أو تفاعلًا من المستخدم. تمت معالجة هذه المشكلة في Livewire v3.6.4. يُنصح جميع المستخدمين بشدة بالترقية إلى هذا الإصدار أو أحدث في أقرب وقت ممكن. لا تتوفر أي حلول بديلة معروفة.
المصادر
3- CVE-2025-54068استغلال
أداة مصممة لاستغلال CVE-2025-54068 وتنفيذ الأوامر عن بُعد لمشروع Livewire.
- Livepyreاستغلال
أداة مصممة لاستغلال CVE-2025-54068 وتنفيذ الأوامر عن بُعد إذا كان APP_KEY لمشروع Livewire معروفًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.