Typecho ثغرات متعددة
يحتوي هذا المستودع على استغلالات الثغرات التالية:
- CVE-2024-35538: في Typecho الإصدار 1.3.0 توجد ثغرة تزوير عنوان IP العميل، والتي تسمح للجهات الخبيثة بتزوير عناوين IP الخاصة بهم عن طريق تحديد عنوان IP عشوائي كقيمة لرؤوس "X-Forwarded-For" أو "Client-Ip" أثناء تنفيذ طلبات HTTP.
- CVE-2024-35539: في Typecho الإصدار 1.3.0 توجد ثغرة حالة سباق (Race Condition) في وظيفة التعليق على المشاركات، والتي تسمح للمهاجم بنشر عدة تعليقات قبل أن يتحقق الحماية من البريد المزعج مما إذا كانت التعليقات تُنشر بشكل متكرر.
- CVE-2024-35540: في Typecho الإصدار 1.3.0 توجد ثغرة برمجة نصية عبر المواقع المخزنة (Stored XSS) في وظيفة كتابة المشاركات، والتي تسمح للمهاجم الذي لديه صلاحيات كتابة المشاركات بحقن كود JavaScript عشوائي داخل معاينة المشاركة.