Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-47129 — إصدارات Statamic CMS الأقل من <4.33.0 معرضة لثغرة "تنفيذ التعليمات البرمجية عن بُعد" | Kitploit
أدوات/GitHubGitHub/cyber-wo0dy/cve-2023-47129
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويب
GitHubcyber-wo0dy/cve-2023-47129

CVE-2023-47129

إصدارات Statamic CMS الأقل من <4.33.0 معرضة لثغرة "تنفيذ التعليمات البرمجية عن بُعد"

عرض المستودع
3منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-47129 - Statamic CMS الإصدارات <4.33.0 - تنفيذ تعليمات برمجية عن بُعد

الوصف

في الإصدارات <4.33.0 من Statamic CMS حيث يحتوي الواجهة الأمامية على نموذج مع رفع ملفات نشط، من الممكن إرسال ملفات PHP تم إنشاؤها لتبدو كصور، بغض النظر عن قواعد التحقق من نوع MIME. تسمح هذه الثغرة للمهاجم برفع ملفات عشوائية وربما خطيرة وحتى تنفيذ سكربتات من جهة الخادم.

الإصلاح

قم بتحديث Statamic CMS إلى الإصدار 4.33.0.

خطوات إعادة الإنتاج:

1) في تثبيت Statamic CMS، قم بإنشاء نموذج وصفحته الخاصة.

2) في مخطط النموذج، قم بتضمين Asset Field وفي خيار "Validation" اختر، على سبيل المثال، mimetypes:image/jpeg، mimes:jpg، image.

3) قم بإنشاء ملف polyglot jpg يحتوي على بعض سكربتات php، مثال:

exiftool -Comment="<?php phpinfo(); ?>" image.jpg

4) أعد تسمية هذا الملف إلى image.php.

5) في صفحة النموذج، ارفع الملف image.php الذي تم إنشاؤه.

6) الآن، لتشغيل هذا الملف فقط قم بالوصول إلى https://yoursite.com/assets/image.php

ملاحظة: استبدل https://yoursite.com بعنوان التثبيت الخاص بك للاختبار.

مرجع

  • GHSA-72hg-5wr5-rmfc
تنزيل الأداة