CVE-2026-34036
دوليبار الأساسي يكشف بيانات حساسة عبر تضمين ملفات محلي مصادق عليه في selectobject.php
- تم النشر
- 31/03/2026
- محدث
- 31/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 72.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Dolibarr هي حزمة برمجيات لتخطيط موارد المؤسسات (ERP) وإدارة علاقات العملاء (CRM). في الإصدارات 22.0.4 وما قبلها، توجد ثغرة تضمين ملف محلي (LFI) في نقطة نهاية AJAX الأساسية /core/ajax/selectobject.php. من خلال التلاعب بمعامل objectdesc واستغلال خلل منطق الفتح التلقائي في دالة التحكم في الوصول الأساسية restrictedArea()، يمكن لمستخدم مصادق عليه دون أي صلاحيات خاصة قراءة محتويات ملفات غير PHP عشوائية على الخادم (مثل .env أو .htaccess أو نسخ احتياطية للإعدادات أو سجلات...). في وقت النشر، لا توجد تصحيحات متاحة للعموم.
المصادر
1نص برمجي لإثبات المفهوم يوضح ثغرة تضمين الملفات المحلية (LFI) الموثّقة في Dolibarr عبر معامل objectdesc، مما يسمح للمستخدمين الموثّقين بقراءة ملفات محلية عشوائية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.