CVE-2026-24486
Python-Multipart يسمح بكتابة ملفات عشوائية عبر إعدادات غير افتراضية
- تم النشر
- 27/01/2026
- محدث
- 16/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 30/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Python-Multipart هو محلل متعدد الأجزاء (multipart) بتدفق (streaming) للغة بايثون. قبل الإصدار 0.0.22، توجد ثغرة اجتياز المسار (Path Traversal) عند استخدام خيارات الإعداد غير الافتراضية `UPLOAD_DIR` و`UPLOAD_KEEP_FILENAME=True`. يمكن للمهاجم كتابة الملفات المرفوعة إلى مواقع عشوائية على نظام الملفات من خلال صياغة اسم ملف خبيث. يجب على المستخدمين الترقية إلى الإصدار 0.0.22 للحصول على التصحيح، أو كحل بديل، تجنّب استخدام `UPLOAD_KEEP_FILENAME=True` في إعدادات المشروع.
المصادر
1jefersoncardoso.dev · python · 30/04/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.