CVE-2026-32731
أبوستروف سي إم إس (ApostropheCMS) لديه ثغرة كتابة ملفات تعسفية (Zip Slip / Path Traversal) في استخراج Gzip للاستيراد والتصدير
- تم النشر
- 18/03/2026
- محدث
- 19/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 36.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ApostropheCMS هو إطار عمل لإدارة المحتوى مفتوح المصدر. قبل الإصدار 3.5.3 من `@apostrophecms/import-export`، تقوم الدالة `extract()` في `gzip.js` ببناء مسارات كتابة الملفات باستخدام `fs.createWriteStream(path.join(exportPath, header.name))`. لا تقوم `path.join()` بحل أو تعقيم مقاطع التنقل العكسي مثل `../`. بل تقوم بدمجها كما هي، مما يعني أن إدخال tar باسم `../../evil.js` يُحل إلى مسار خارج دليل الاستخراج المقصود. لا يتم إجراء أي فحص للمسار الأساسي قبل فتح تدفق الكتابة. هذه ثغرة Zip Slip نموذجية. يمكن لأي مستخدم حصل على صلاحية تعديل المحتوى العام — وهو دور يُمنح بشكل روتيني لمحرري المحتوى ومديري المواقع — رفع ملف `.tar.gz` مُصمم بعناية عبر واجهة استيراد CMS القياسية وكتابة محتوى يتحكم فيه المهاجم إلى أي مسار يمكن لعملية Node.js الوصول إليه على نظام ملفات المضيف. يعمل الإصدار 3.5.3 من `@apostrophecms/import-export` على إصلاح هذه المشكلة.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-32731، يوضح الثغرة الأمنية ويوفر استغلالًا عمليًا لاختبار الأمان والتحقق منه.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.