CVE-2026-42879
FacturaScripts: تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر رفع صورة GIF في صور المنتجات
- تم النشر
- 27/05/2026
- محدث
- 01/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 14.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# FacturaScripts FacturaScripts هو برنامج مفتوح المصدر للمحاسبة وإصدار الفواتير. في الإصدار 2025.81 والإصدارات الأقدم، توجد ثغرة رفع ملفات غير مقيدة تتطلب مصادقة في وظيفة رفع صور المنتجات في FacturaScripts. يمكن للمهاجم الذي يمتلك بيانات اعتماد صالحة رفع ملف PHP متنكراً كصورة GIF (باستخدام ترويسة GIF89a)، متجاوزاً بذلك التحقق من نوع MIME. يتم تخزين الملف بامتداده الأصلي، بما في ذلك الامتدادات القابلة للتنفيذ مثل .php. توجد الثغرة في طريقة addImageAction() الموجودة في الملف Core/Lib/ExtendedController/ProductImagesTrait.php.
المصادر
1- CVE-2026-42879استغلال
# استغلال تنفيذ الأكواد عن بُعد في FacturaScripts - إثبات المفهوم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.