CVE-2025-66224
OrangeHRM عرضة لتنفيذ التعليمات البرمجية عبر كتابة ملفات عشوائية من حقن معامل Sendmail
- تم النشر
- 29/11/2025
- محدث
- 01/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OrangeHRM هو نظام شامل لإدارة الموارد البشرية (HRM). من الإصدار 5.0 إلى 5.7، يحتوي التطبيق على ثغرة في تحييد المدخلات في سير عمل تكوين البريد وتسليمه، مما يسمح للقيم التي يتحكم فيها المستخدم بالتدفق مباشرة إلى أمر sendmail في النظام. نظرًا لأن هذه القيم لا يتم تنظيفها أو تقييدها قبل دمجها في مسار تنفيذ الأوامر، يمكن استدعاء بعض سلوكيات sendmail بشكل غير مقصود أثناء معالجة البريد الإلكتروني. وهذا يجعل من الممكن للتطبيق كتابة ملفات على الخادم كجزء من روتين معالجة البريد، وفي عمليات النشر حيث تنتهي تلك الملفات في مواقع يمكن الوصول إليها عبر الويب، يمكن استغلال هذا السلوك لتحقيق تنفيذ محتوى يتحكم فيه المهاجم. تنبع المشكلة بالكامل من بناء سلاسل أوامر على مستوى نظام التشغيل باستخدام مدخلات غير منقّاة داخل منطق إرسال البريد. تم إصلاح هذه المشكلة في الإصدار 5.8.
المصادر
1- PoC-CVE-2025-66224استغلال
استغلال إثبات المفهوم لثغرة CVE-2025-66224 يوضح تنفيذ التعليمات البرمجية عن بُعد في OrangeHRM عبر حقن الأوامر في معامل sendmail_path، مع حقن حمولة قاعدة البيانات وتنظيفها تلقائيًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.