CVE-2026-55584
phpSysInfo: تجاوز قائمة عناوين IP المسموح بها (PSI_ALLOWED) عبر ترويسات X-Forwarded-For / Client-IP المزيفة
- تم النشر
- 28/08/2026
- محدث
- 31/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
phpSysInfo هو سكربت PHP قابل للتخصيص يعرض معلومات النظام. قبل الإصدار 3.4.6، كان فحص التحكم في الوصول PSI_ALLOWED في read_config.php يثق في ترويسات HTTP X-Forwarded-For وClient-IP التي يتحكم فيها المهاجم قبل REMOTE_ADDR. يمكن لمهاجم بعيد غير مصادق توفير عنوان مسموح به في إحدى هذه الترويسات لانتحال صفة عميل موثوق والوصول إلى معلومات مضيفة مكشوفة مثل اسم المضيف، والنواة، ووحدة المعالجة المركزية، والذاكرة، ونظام الملفات، وواجهة الشبكة. تم إصلاح هذه المشكلة في الإصدار 3.4.6.
المصادر
2CVE-2026-55584 — تجاوز القائمة البيضاء لعناوين IP في phpSysInfo
Muhammed Mirac Kayikci · linux · 17/08/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.