CVE-2024-57610
ثغرة تتعلق بحدود معدل الطلبات في Sylius الإصدار v2.0.2 تسمح لمهاجم عن بُعد بتنفيذ هجمات القوة العمياء دون قيود على حسابات المستخدمين، مما يزيد بشكل كبير من...
- تم النشر
- 06/02/2025
- محدث
- 07/02/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 66.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تتعلق بحدود معدل الطلبات في Sylius الإصدار v2.0.2 تسمح لمهاجم عن بُعد بتنفيذ هجمات القوة العمياء دون قيود على حسابات المستخدمين، مما يزيد بشكل كبير من خطر اختراق الحسابات وتعطيل الخدمة عن المستخدمين الشرعيين. موقف المورّد هو أن برنامج Sylius الأساسي ليس مصمماً لمعالجة هجمات القوة العمياء؛ بل يُفترض من العملاء الذين ينشرون نظاماً قائماً على Sylius استخدام "جدران الحماية، أو برمجيات وسيطة لتحديد معدل الطلبات، أو موفري المصادقة" لتلك الوظيفة.
المصادر
2إثبات مفهوم يوضح غياب تحديد معدل الطلبات على نقطة نهاية تسجيل الدخول في Sylius v2.0.2، مما يتيح محاولات مصادقة آلية غير مقيدة.
نقص في تحديد معدل الطلبات في Sylius v2.0.2
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.