CVE-2024-31218
فقدان المصادقة لوظيفة حرجة في الواجهة الخلفية لـ Webhood
- تم النشر
- 05/04/2024
- محدث
- 06/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 20/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Webhood هو ماسح ضوئي للروابط (URL) مستضاف ذاتيًا يُستخدم لتحليل مواقع التصيّد والمواقع الخبيثة. تخضع صور حاوية الواجهة الخلفية (backend) الخاصة بـ Webhood في الإصدارات 0.9.0 وما قبلها لثغرة "فقدان المصادقة لوظيفة حرجة" (Missing Authentication for Critical Function). تسمح هذه الثغرة لمهاجم غير مُصادَق عليه بإرسال طلب HTTP إلى واجهة برمجة التطبيقات (API) الخاصة بمسؤول قاعدة البيانات (Pocketbase) لإنشاء حساب مسؤول. لا تتحقق واجهة برمجة التطبيقات الخاصة بمسؤول Pocketbase من المصادقة/التفويض عند إنشاء حساب مسؤول عندما لا تكون هناك حسابات مسؤول مُضافة. في النشر الافتراضي، لا يُنشئ Webhood حساب مسؤول لقاعدة البيانات. لذلك، ما لم يكن المستخدمون قد أنشأوا حساب مسؤول يدويًا في قاعدة البيانات، فلن يوجد حساب مسؤول في عملية النشر وتكون عملية النشر عرضة للثغرة. تم تصحيح الإصدارات بدءًا من 0.9.1. يُنشئ التصحيح حساب مسؤول مُولَّدًا عشوائيًا إذا لم تكن حسابات المسؤول قد أُنشئت بالفعل، أي أن الثغرة قابلة للاستغلال في عملية النشر. كحل بديل، يمكن للمستخدمين تعطيل الوصول إلى مسار URL الذي يبدأ بـ `/api/admins` بالكامل. مع هذا الحل البديل، لا تكون الثغرة قابلة للاستغلال عبر الشبكة.
المصادر
1مختبر قائم على Docker يعيد إنتاج CVE-2024-31218، وهو ثغرة إنشاء مسؤول PocketBase بدون مصادقة في Webhood، مع PoC والكشف والتحقق من المعالجة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.