CVE-2025-66398
خادم Signal K يعاني من تلوث حالة غير مصادق عليه يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE)
- تم النشر
- 01/01/2026
- محدث
- 05/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Signal K Server هو تطبيق خادم يعمل على محور مركزي في القارب. قبل الإصدار 2.19.0، يمكن لمهاجم غير مصادق تلويث الحالة الداخلية (`restoreFilePath`) للخادم عبر نقطة النهاية `/skServer/validateBackup`. يتيح ذلك للمهاجم اختطاف وظيفة "الاستعادة" الخاصة بالمسؤول لاستبدال ملفات تكوين الخادم الحرجة (مثل `security.json`، `package.json`)، مما يؤدي إلى الاستيلاء على الحساب وتنفيذ التعليمات البرمجية عن بُعد (RCE). يقوم الإصدار 2.19.0 بإصلاح هذه الثغرة الأمنية.
المصادر
2- cve-2025-66398استغلال
CVE-2025-66398 — إثبات مفهوم (PoC) لاستغلال تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم Signal K ≤ 2.18.0
- cve-2025-66398استغلال
إثبات استغلال الثغرة CVE-2025-66398 في خادم Signal K Server، والتي تسمح للمهاجمين غير المصادَق عليهم بحقن باب خلفي وتمكين تنفيذ التعليمات البرمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.