CVE-2026-48017
DbGate: تنفيذ التعليمات البرمجية عن بُعد عبر حقن functionName في نقطة نهاية loadReader
- تم النشر
- 15/06/2026
- محدث
- 23/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
DbGate هو مدير قواعد بيانات متعدد المنصات. في الإصدارات 7.1.8 وما قبلها، يقبل نقطة النهاية POST /runners/load-reader في DbGate معامل functionName يتم إقحامه مباشرة في قالب كود JavaScript دون أي تعقيم أو تحقق. يمكن لمستخدم مُصادق (بصلاحية أساسية، دون الحاجة إلى أذونات خاصة) حقن كود JavaScript تعسفي يتم تنفيذه على الخادم بصلاحيات العملية الكاملة، متجاوزًا قيد العزل require=null. يمكن لمستخدم مُصادق بصلاحية أساسية (دون الحاجة إلى دور مسؤول أو إذن run-shell-script) تنفيذ أوامر نظام تشغيل تعسفية على خادم DbGate بصلاحيات عملية Node.js، وقراءة/كتابة أي ملف يمكن للعملية الوصول إليه، والتنقل إلى قواعد البيانات المتصلة عبر قراءة بيانات اعتماد الاتصال من تخزين DbGate، واختراق النظام المضيف - في عمليات نشر Docker، يعني هذا عادةً وصول الجذر داخل الحاوية. يحتوي الإصدار 7.1.9 على تصحيح.
المصادر
1تنفيذ تعليمات برمجية عن بُعد في DbGate عبر حقن functionName في نقطة النهاية loadReader — CVSS 8.8
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.