CVE-2022-46164
الاستيلاء على الحساب عبر ثغرة النموذج الأولي
- تم النشر
- 05/12/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NodeBB هو برنامج منتديات مفتوح المصدر مبني على Node.js. بسبب استخدام كائن عادي يحتوي على نموذج أولي (prototype) في معالجة رسائل socket.io، يمكن استخدام حمولة مصممة خصيصًا لانتحال شخصية مستخدمين آخرين والاستيلاء على الحسابات. تم إصلاح هذه الثغرة الأمنية في الإصدار 2.6.1. يُنصح المستخدمون بالترقية. أما المستخدمون غير القادرين على الترقية فيمكنهم تطبيق الالتزام `48d143921753914da45926cca6370a92ed0c46b8` يدويًا (cherry-pick) في قاعدة الكود الخاصة بهم لتصحيح هذا الاستغلال.
المصادر
2استغلال POC أساسي لـ CVE-2022-46164
- CVEPoC
مجموعة من نصوص استغلال إثبات المفهوم المكتوبة بواسطة فريق STAR Labs لمختلف ثغرات CVE التي اكتشفوها أو وجدها آخرون.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.