CVE-2026-34414
ثغرة اجتياز المسار في Xerte Online Toolkits عبر connector.php
- تم النشر
- 22/04/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Xerte Online Toolkits الإصدارات 3.15 وما قبلها تحتوي على ثغرة اجتياز المسار النسبي في نقطة اتصال elFinder على المسار /editor/elfinder/php/connector.php حيث لا يتم تعقيم معامل name في أوامر إعادة التسمية ضد تسلسلات اجتياز المسار. يمكن للمهاجمين توفير قيمة name تحتوي على تسلسلات اجتياز الدليل لنقل الملفات من أدلة وسائط المشروع إلى مواقع عشوائية على نظام الملفات، مما قد يؤدي إلى استبدال ملفات التطبيق، أو تحقيق تنفيذ نصوص برمجية عبر المواقع (XSS) مخزّنة، أو الدمج مع ثغرات أخرى لتحقيق تنفيذ تعليمات برمجية عن بُعد دون مصادقة عن طريق نقل ملفات كود PHP إلى جذر التطبيق.
المصادر
1- xerteonlinetoolkits-rceاستغلال
استغلال غير مصادق عليه لأدوات Xerte Online Toolkits. يتطلب معرفة اسم مستخدم صالح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.