كل الثغرات
حرجCVE-2026-60121

ثغرة حقن أوامر نظام غير مصادق في Vitec Flamingo 4.12.2

59
درجة الخطر
9.8
CVSS
1%
EPSS
CWE-78
التصنيف

الوصف

تسمح ثغرة في نقطة النهاية admin/ajax/ping.php بمهاجمين عن بعد بتنفيذ أوامر عشوائية باستخدام امتيازات الجذر عبر ثغرة تقييم مزدوج في معالجة وسيطات الشل.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في Vitec Flamingo 4.12.2 تسمح بتنفيذ أوامر نظام غير مصرح به دون مصادقة عبر نقطة نهاية admin/ajax/ping.php بسبب خطأ في معالجة الوسائط.

ما الذي حدث؟

اكتشفت ثغرة في Vitec Flamingo 4.12.2 تسمح بتنفيذ أوامر نظام غير مصرح به دون الحاجة إلى مصادقة. توجد الثغرة في نقطة نهاية admin/ajax/ping.php حيث يتم تمرير معامل المضيف (host) عبر POST. يقوم النظام بتطبيق escapeshellarg() على هذا المعامل قبل تمريره إلى wrapper، لكنه يسترد القيمة المفككة من argv ويستخدمها في استدعاء shell_exec() ثانٍ دون حماية، مما يسمح بتنفيذ أوامر معقدة مع صلاحيات root عبر sudo بدون كلمة مرور.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على Vitec Flamingo 4.12.2. نظرًا لكونها ثغرة غير مصرح بها وتؤدي إلى تنفيذ أوامر نظام، فإنها تؤثر على جميع المؤسسات التي تستخدم هذا الإصدار من البرنامج دون حماية إضافية.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: فحص نقاط نهاية Vitec Flamingو بحثًا عن الثغرة
  2. استغلال: إرسال طلب POST مع أوامر shell مضمنة إلى admin/ajax/ping.php
  3. ترسيخ: تنفيذ أوامر root للحصول على صلاحيات كاملة على النظام

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول إلى نقاط نهاية Flamingo بحثًا عن طلبات غير مصرح بها
  2. احتواء: عزل النظام المتأثر ومنع الوصول إلى نقطة النهاية المتأثرة
  3. معالجة: تطبيق التصحيح وإعادة تشغيل النظام بعد التأكد من عدم وجود بقايا

المخاطر

  • تنفيذ أوامر نظام غير مصرح به من قبل المهاجمين
  • الحصول على صلاحيات root الكاملة على النظام
  • استغلال النظام كنقطة انطلاق لهجمات أخرى
  • سرقة البيانات أو تعطيل الخدمات الحيوية

الخطوات الموصى بها

  1. 1تطبيق التصحيح فورًا من المورد عند توفره
  2. 2تقييم التهديدات الداخلية والخارجية للنظام
  3. 3تقييم ما إذا كان sudo مُهيأ بشكل آمن
  4. 4مراقبة سجلات النظام بحثًا عن أنشطة مشبوهة
  5. 5تقييم الحاجة إلى إعادة تشغيل النظام بعد التصحيح
  6. 6تقييم إمكانية تطبيق قيود شبكية على الوصول إلى نقطة النهاية

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
PR.PS-02إدارة التحديثات

الثغرة تتطلب تصحيحًا فوريًا

تطبيق التحديثات الأمنية فورًا

DE.CM-09المراقبة

الكشف المبكر عن محاولات الاستغلال

مراقبة سجلات الوصول إلى نقاط النهاية

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة الحرجة تتطلب إدارة فورية

تقييم وتصحيح الثغرة فورًا

Control 8سجلّات التدقيق

الكشف عن محاولات الاستغلال

تمكين سجلات الوصول إلى نقاط النهاية

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-13