CVE-2023-34927
تم اكتشاف أن Casdoor v1.331.0 وما دونها تحتوي على ثغرة تزوير طلبات عبر المواقع (CSRF) في نقطة النهاية /api/set-password. تسمح هذه الثغرة للمهاجمين بتغيير...
- تم النشر
- 22/06/2023
- محدث
- 04/12/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 02/04/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف أن Casdoor v1.331.0 وما دونها تحتوي على ثغرة تزوير طلبات عبر المواقع (CSRF) في نقطة النهاية /api/set-password. تسمح هذه الثغرة للمهاجمين بتغيير كلمة مرور المستخدم الضحية بشكل تعسفي عبر توفير عنوان URL مصمم خصيصًا.
المصادر
4- csrf_casdoorPoC
استغلال إثبات مفهوم (PoC) لثغرة CSRF في نقطة النهاية `/api/set-password` الخاصة بـ Casdoor (CVE-2023-34927)، مما يتيح تغيير كلمات المرور بشكل غير مصرح به عبر طلبات POST عابرة للمواقع (Cross-Site). يتضمن إصلاحًا لمرشح CSRF مبنيًا على Go.
Van Lam Nguyen · go · 02/04/2024
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.