Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-35840 — elFinder < 2.1.62 - ثغرة اجتياز المسار في موصل LocalVolumeDriver الخاص بـ PHP | Kitploit
أدوات/GitHubGitHub/afine-com/cve-2023-35840
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقسوء التكوين
GitHubafine-com/cve-2023-35840

CVE-2023-35840

elFinder < 2.1.62 - ثغرة اجتياز المسار في موصل LocalVolumeDriver الخاص بـ PHP

عرض المستودع
21منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-35840

elFinder < 2.1.62 - ثغرة اجتياز المسار في موصل PHP LocalVolumeDriver

الوصف

ثغرة اجتياز المسار في موصل PHP LocalVolumeDriver. يمكن استغلال هذه الثغرة من خلال السماح للمستخدمين غير الموثوقين بالكتابة على نظام الملفات المحلي.

توجد الثغرة في المعامل target الذي يحتوي على مسار مشفّر بتشفير base64. على سبيل المثال، المسار pentest يُرمَّز على النحو التالي:

root@kitploit:~
1_cGVudGVzdA==

إذا تجاهلنا l1_ لأنه يبدو بادئة ثابتة، يمكن فك ترميز الباقي على النحو التالي:

root@kitploit:~
pentest

لذلك يمكننا تعديله إلى:

root@kitploit:~
pentest/../../

ثم ترميزه على النحو التالي:

root@kitploit:~
l1_cGVudGVzdC8uLi8uLi8=

عند ضبط المعامل target على هذه القيمة، يمكننا كتابة ملفات عشوائية في المجلد الجذر للتطبيق.

حدثت هذه المشكلة بسبب عدم اكتمال التحقق من صحة معاملات الطلب المقدَّمة. تم إصلاح هذه المشكلة في الإصدار 2.1.62 من elFinder.

الإصدارات المتأثرة

< 2.1.62

التوصية

قم بتحديث elFinder إلى الإصدار 2.1.62 أو أحدث.

المراجع

  • https://github.com/Studio-42/elFinder/security/advisories/GHSA-wm5g-p99q-66g4
  • https://nvd.nist.gov/vuln/detail/CVE-2023-35840
تنزيل الأداة