CVE-2024-50672
تسمح ثغرة حقن NoSQL في أداة التأليف Adapt Learning Adapt Authoring Tool <= 0.11.3 للمهاجمين غير المصادَق عليهم بإعادة تعيين كلمات مرور حسابات المستخدمين...
- تم النشر
- 25/11/2024
- محدث
- 27/11/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 15/04/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 73.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح ثغرة حقن NoSQL في أداة التأليف Adapt Learning Adapt Authoring Tool <= 0.11.3 للمهاجمين غير المصادَق عليهم بإعادة تعيين كلمات مرور حسابات المستخدمين والمسؤول عبر ميزة "Reset password". تنشأ الثغرة بسبب عدم كفاية التحقق من مدخلات المستخدم، التي تُستخدم كاستعلام في دالة find() الخاصة بـ Mongoose. وهذا يتيح للمهاجمين الاستيلاء الكامل على حساب المسؤول. ويمكن للمهاجمين بعد ذلك استخدام الامتيازات الإدارية المكتسبة حديثًا لرفع مكوّن إضافي مخصص لتنفيذ التعليمات البرمجية عن بُعد (RCE) على الخادم الذي يستضيف تطبيق الويب.
المصادر
1Eui Chul Chung · multiple · 15/04/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.