CVE-2026-28517
openDCIM <= 23.04 حقن أوامر نظام التشغيل عبر معامل التكوين dot
- تم النشر
- 27/02/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 19/08/2026
openDCIM <= 23.04 حقن أوامر نظام التشغيل عبر معامل التكوين dot
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
openDCIM الإصدار 23.04، حتى commit 4467e9c4، يحتوي على ثغرة حقن أوامر نظام التشغيل في report_network_map.php. يسترجع التطبيق معامل الإعداد 'dot' من قاعدة البيانات ويمرره مباشرة إلى exec() دون تحقق أو تنقية. إذا تمكن المهاجم من تعديل قيمة fac_Config.dot، فقد يتم تنفيذ أوامر عشوائية في سياق عملية خادم الويب.
سلسلة استغلال SQLi إلى RCE في openDCIM install.php (CWE-862 + CWE-89 + CWE-78)
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.