Tiny File Manager <= 2.4.6 - تنفيذ الأوامر عن بُعد بعد المصادقة

🚨 حول الاستغلال
هذا استغلال لتنفيذ الأوامر عن بُعد (RCE) مُصادق عليه ومبني على Bash لـ إصدارات Tiny File Manager <= 2.4.6، المتأثرة بثغرة CVE-2021-40964.
يعتمد السكربت على ما يلي:
- ضعف التحقق من صحة الرفع وكشف مسار الجذر (webroot)،
- ثغرة رفع ملفات عشوائي، تؤدي إلى تنفيذ كود PHP.
📌 التفاصيل
- عنوان الاستغلال: Tiny File Manager <= 2.4.6 - تنفيذ الأوامر عن بُعد (RCE)
- CVE: CVE-2021-40964
- المؤلف:
Z3R0 (0x30)
- الإصدار المُعرَّض للثغرة: ≤ 2.4.6
- المصادقة المطلوبة: نعم (بيانات اعتماد المسؤول)
⚙️ المتطلبات الأساسية
تأكد من تثبيت الأدوات التالية:
sudo apt install curl jq