CVE-2026-67185
TinyWeb 0.0.8 اجتياز المسار عبر مكوّن مسار URL
- تم النشر
- 28/07/2026
- محدث
- 28/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# TinyWeb حتى الإصدار 0.0.8 يحتوي على ثغرة اجتياز المسار يحتوي TinyWeb حتى الإصدار 0.0.8 على ثغرة اجتياز المسار (path traversal) تسمح للمهاجمين غير المصادق عليهم بقراءة ملفات عشوائية عن طريق إرسال تسلسلات `../` في مسار URL، والتي يتم ربطها مباشرة بجذر الويب المُهيأ في `HttpBuilder::buildResponse()` دون تطبيع (normalization)، أو إزالة مقاطع النقاط (dot-segment removal)، أو فحوصات الحدود (boundary checks). يمكن للمهاجمين صياغة طلب واحد يحتوي على تسلسلات `../` تمر عبر محلل URL دون تغيير وتصل إلى استدعاء نظام الملفات عبر `HttpFile::setFile()`، مما يكشف ملفات حساسة مثل مخازن بيانات الاعتماد والمفاتيح الخاصة عندما تعمل عملية الخادم بصلاحيات الجذر (root).
المصادر
1نشرة أمنية: اجتياز المسار دون مصادقة يسمح بقراءة ملفات عشوائية (TinyWeb)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.