
إثبات مفهوم يوضح رفع رمز ارتباط مصادق عليه في Ghost CMS يؤدي إلى قراءة ملفات تعسفية عبر CVE-2023-40028.
يحتوي هذا المستودع على إثبات مفهوم (POC) لـ CVE-2023-40028، يوضح ثغرة أمنية في نظام إدارة المحتوى Ghost حيث يمكن للمستخدمين المصادق عليهم تحميل روابط رمزية، مما يؤدي إلى ثغرات قراءة ملفات عشوائية.
يتم تقديم إثبات المفهوم هذا للأغراض التعليمية والبحثية فقط. يُمنع منعاً باتاً استخدام إثبات المفهوم هذا في أنشطة غير قانونية. لا يتحمل مؤلف إثبات المفهوم هذا أي مسؤولية ولا يكون مسؤولاً عن أي سوء استخدام أو ضرر ناتج عن هذا البرنامج.
تؤثر CVE-2023-40028 على Ghost، وهو نظام إدارة محتوى مفتوح المصدر، حيث تسمح الإصدارات السابقة لـ 5.59.1 للمستخدمين المصادق عليهم بتحميل ملفات تكون روابط رمزية. يمكن استغلال ذلك لإجراء قراءة عشوائية للملفات لأي ملف على نظام التشغيل المضيف. يُنصح مسؤولي المواقع بالتحقق من استغلال هذه المشكلة من خلال البحث عن روابط رمزية غير معروفة داخل مجلد content/ في Ghost. يحتوي الإصدار 5.59.1 على إصلاح لهذه المشكلة، ولا توجد حلول بديلة معروفة.
يوضح إثبات المفهوم هذا كيفية استغلال CVE-2023-40028 عن طريق تحميل رابط رمزي إلى نظام Ghost CMS الضعيف لتحقيق قراءة ملفات عشوائية.
قم بالترقية إلى إصدار Ghost 5.59.1 أو أحدث، والذي يحتوي على التصحيح لهذه الثغرة الأمنية. تحقق بانتظام من مجلد content/ في تثبيت Ghost الخاص بك بحثاً عن أي روابط رمزية غير معروفة وقم بإزالتها.
لمزيد من المعلومات التفصيلية حول CVE-2023-40028، بما في ذلك تفاصيل الثغرة الأمنية ونصائح التخفيف، يرجى الرجوع إلى المراجع المقدمة.