CVE-2022-31007
تصعيد الامتيازات من مسؤول في eLabFTW
- تم النشر
- 31/05/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
eLabFTW هو مدير دفاتر مختبرات إلكترونية لفرق البحث. قبل الإصدار 4.3.0، كانت هناك ثغرة تسمح لمستخدم موثّق يتمتع بدور مسؤول في فريق بمنح نفسه صلاحيات مسؤول النظام داخل التطبيق، أو إنشاء حساب جديد لمسؤول النظام. تم تصحيح المشكلة في إصدار eLabFTW 4.3.0. في سياق eLabFTW، المسؤول هو حساب مستخدم يتمتع بصلاحيات معينة لإدارة المستخدمين والمحتوى في الفريق/الفرق المخصصة له. يمكن لحساب مسؤول النظام إدارة جميع الحسابات والفرق وتعديل الإعدادات على مستوى النظام داخل التطبيق. لا يُعتبر التأثير عاليًا، لأنه يتطلب أن يكون المهاجم قادرًا على الوصول إلى حساب مسؤول. لا يمكن لحسابات المستخدمين العادية استغلال هذا الأمر للحصول على صلاحيات إدارية. أحد الحلول البديلة لإحدى المشكلات هو إزالة قدرة المسؤولين على إنشاء حسابات.
المصادر
1- CVE-2022-31007-Python-POCاستغلال
elabFTW < 4.1.0 - تجاوز قفل الحساب وهجوم القوة الغاشمة على تسجيل الدخول
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.