CVE-2026-48813
التلاعب بمخرجات Flawfinder عبر أسماء ملفات ونصوص مصدرية غير موثوقة
- تم النشر
- 11/08/2026
- محدث
- 12/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Flawfinder هي أداة تحليل ثابتة للعثور على الثغرات الأمنية في كود مصدر C/C++. تحتوي الإصدارات السابقة للإصدار 2.0.20 على مشكلة تحييد غير صحيح للمدخلات تؤدي إلى التلاعب بالمخرجات، وتحديدًا حقن تسلسلات الهروب الطرفية/ANSI وحقن XML. يمكن أن ينتهي الأمر بملف خبيث يحتوي اسمه على تسلسلات هروب ANSI إلى تضمينه في مخرجات الطرفية القياسية لـ flawfinder، مع تأثيرات عديدة. لم يتم تعقيم الحقول غير الموثوقة (مثل أسماء الملفات أو الفئات أو نص سياق الكود) بشكل صحيح عند إنشاء التقارير المنظمة. يمكن للمهاجم استغلال ذلك لإفساد تنسيقات CSV أو حقن سمات XML عشوائية في مخرجات SonarQube عبر output_sonar(). يؤثر هذا على من يستخدمون flawfinder لتقييم أسماء ملفات أو محتويات ملفات خبيثة عمدًا. تم تصحيح هذه المشكلة بالكامل في الإصدار 2.0.20 (صدر في 2026-05-16). لا يوجد حل بديل قائم على الإعدادات داخل الإصدارات الأقدم من flawfinder. إذا لم يكن الترقية الفورية ممكنة، يمكن للمستخدمين التخفيف من المخاطر عن طريق الفحص المسبق لأسماء الملفات، وفحص المخرجات الخام، و/أو تقييد المدخلات غير الموثوقة.
المصادر
1استغلال إثبات مفهوم لحقن تسلسل هروب طرفية عبر أسماء ملفات خبيثة يخفي نتائج فحص Flawfinder؛ تم إصلاحه في الإصدار 2.0.20.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.