Xerte Online Toolkits versions 3.15 and earlier contain an information disclosure vulnerability that allows unauthenticated attackers to retrieve the full server-side filesystem path of the application root. Attackers can send a GET request to the /setup page to access the exposed root_path value rendered in the HTML response, which enables exploitation of path-dependent vulnerabilities such as relative path traversal in connector.php.
Xerte Online Toolkits versions 3.15 and earlier expose the server filesystem path through an unauthenticated GET request to the /setup page, enabling attackers to exploit path-dependent vulnerabilities. This information disclosure vulnerability allows attackers to craft targeted attacks such as relative path traversal exploits against connector.php.
يحتوي Xerte Online Toolkits الإصدار 3.15 وما قبله على ثغرة كشف معلومات تسمح للمهاجمين غير المصرح لهم باسترجاع مسار نظام الملفات الكامل لجذر التطبيق. يمكن للمهاجمين إرسال طلب GET إلى صفحة /setup للوصول إلى قيمة root_path المكشوفة في استجابة HTML. هذا يمكّن استغلال الثغرات المعتمدة على المسار مثل اجتياز المسار النسبي في connector.php.
Xerte Online Toolkits versions 3.15 and earlier expose the server filesystem path through an unauthenticated GET request to the /setup page, enabling attackers to exploit path-dependent vulnerabilities. This information disclosure vulnerability allows attackers to craft targeted attacks such as relative path traversal exploits against connector.php.
Upgrade Xerte Online Toolkits to version 3.16 or later immediately. Restrict access to the /setup page using web server configuration or authentication mechanisms. Implement network-level access controls to limit exposure of administrative interfaces. Review server logs for unauthorized access attempts to the /setup endpoint.
قم بترقية Xerte Online Toolkits إلى الإصدار 3.16 أو أحدث فوراً. قيد الوصول إلى صفحة /setup باستخدام إعدادات خادم الويب أو آليات المصادقة. طبق عناصر تحكم في الوصول على مستوى الشبكة لتحديد التعرض للواجهات الإدارية. راجع سجلات الخادم للتحقق من محاولات الوصول غير المصرح به إلى نقطة نهاية /setup.