CVE-2025-61505
e107 CMS حتى الإصدار 2.3.3 عرضة لإلغاء التسلسل غير الآمن في سكربت install.php السكربت يعالج مدخلات يتحكم بها المستخدم في معامل previous_steps عبر POST...
- تم النشر
- 10/10/2025
- محدث
- 03/02/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# e107 CMS حتى الإصدار 2.3.3 عرضة لإلغاء التسلسل غير الآمن في سكربت `install.php` السكربت يعالج مدخلات يتحكم بها المستخدم في معامل `previous_steps` عبر POST باستخدام `unserialize(base64_decode())` دون أي تحقق، مما يسمح للمهاجمين بصياغة بيانات متسلسلة خبيثة. قد يؤدي هذا إلى تنفيذ تعليمات برمجية عن بُعد، أو عمليات ملفات تعسفية، أو رفض الخدمة، اعتمادًا على أدوات كائنات PHP المتاحة في قاعدة الكود.
المصادر
1- CVE-2025-61505البحث
إلغاء تسلسل غير آمن في e107 CMS install.php
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.