CVE-2025-60021
Apache bRPC: ثغرة حقن أوامر عن بُعد في خدمة heap المدمجة
- تم النشر
- 16/01/2026
- محدث
- 26/02/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة حقن أوامر عن بُعد في خدمة محلل الكومة المدمجة في Apache bRPC ((جميع الإصدارات < 1.15.0)) على جميع المنصات تسمح للمهاجم بحقن أوامر عن بُعد. السبب الجذري: خدمة محلل الكومة المدمجة في bRPC (/pprof/heap) لا تتحقق من معامل extra_options المقدم من المستخدم وتنفذه كوسيط سطر أوامر. يمكن للمهاجمين تنفيذ أوامر عن بُعد باستخدام معامل extra_options.. السيناريوهات المتأثرة: استخدام خدمة محلل الكومة المدمجة في bRPC لإجراء تحليل ذاكرة jemalloc. طريقة الإصلاح: نوفر طريقتين، يمكنك اختيار إحداهما: 1. ترقية bRPC إلى الإصدار 1.15.0. 2. تطبيق هذا التصحيح ( https://github.com/apache/brpc/pull/3101 ) يدويًا.
المصادر
1- Ashwesker-CVE-2025-60021استغلال
CVE-2025-60021
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.