CVE-2026-33641
Glances عرضة لحقن الأوامر عبر قيم الإعدادات الديناميكية
- تم النشر
- 02/04/2026
- محدث
- 02/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 13/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Glances هي أداة مفتوحة المصدر لمراقبة الأنظمة عبر المنصات. قبل الإصدار 4.5.3، تدعم Glances قيم إعدادات ديناميكية تُنفَّذ فيها السلاسل الفرعية المحاطة بعلامات backticks كأوامر نظام أثناء تحليل ملفات الإعدادات. يحدث هذا السلوك في Config.get_value() ويتم تنفيذه دون تحقق أو تقييد للأوامر المُنفَّذة. إذا تمكن مهاجم من تعديل ملفات الإعدادات أو التأثير عليها، فسيتم تنفيذ أوامر اعتباطية تلقائيًا بصلاحيات عملية Glances أثناء بدء التشغيل أو إعادة تحميل الإعدادات. في البيئات التي تعمل فيها Glances بصلاحيات مرتفعة (على سبيل المثال، كخدمة نظام)، قد يؤدي هذا إلى تصعيد الامتيازات. تم إصلاح هذه المشكلة في الإصدار 4.5.3.
المصادر
1best.sell · multiple · 13/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.