CVE-2026-100520
Laranode قبل 1.2.1 اجتياز المسار في نقطة نهاية تحميل مدير الملفات
- تم النشر
- 26/09/2026
- محدث
- 26/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
تحتوي إصدارات Laranode قبل 1.2.1 على ثغرة اجتياز المسار في نقطة النهاية POST /filemanager/upload-file التي تسمح للمستخدمين المصادق عليهم بكتابة ملفات عشوائية خارج دليلهم الرئيسي. يمكن للمهاجمين تزويد تسلسلات اجتياز الدليل في معامل المسار لكتابة ملفات PHP في جذور الويب الخاصة بمستأجرين آخرين وتنفيذ التعليمات البرمجية بصلاحيات هؤلاء المستأجرين.
المصادر
اجتياز المسار -> تنفيذ التعليمات البرمجية عن بُعد في Laranode < 1.2.1 (CWE-22). إثبات المفهوم + تقرير استشاري.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.