CVE-2026-103648
حرجةتم النشر
تقييد غير صحيح لاسم مسار إلى دليل مقيّد ('Path Traversal') في image-downloader
- تم النشر
- 02/10/2026
- محدث
- 03/10/2026
- تخصيص CNA
- GitLab
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
9.1/ 10حرجة
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hملخص
Path traversal في image-downloader 4.3.0 يسمح للمهاجم الذي يمكنه التحكم في عنوان URL للتنزيل بالتسبب في كتابة بيانات الاستجابة التي تم تنزيلها خارج دليل الوجهة المُهيأ.
المصادر
استشارة وإثبات مفهوم لـ CVE-2026-103648، وهو اجتياز مسار (CWE-22) في image-downloader 4.3.0 يتيح الكتابة التعسفية للملفات، مع تحليل السبب الجذري، وفرق التصحيح، ومختبر Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.