CVE-2025-15602
ثغرة الإسناد الجماعي في Snipe-IT < 8.3.7 تؤدي إلى تصعيد الامتيازات
- تم النشر
- 06/03/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في Snipe-IT قبل الإصدار 8.3.7 تحتوي إصدارات Snipe-IT قبل الإصدار 8.3.7 على سمات مستخدم حساسة تتعلق بصلاحيات الحساب غير محمية بشكل كافٍ ضد التخصيص الجماعي (mass assignment). يمكن لمستخدم مُصادق بصلاحيات منخفضة صياغة طلب API خبيث لتعديل حقول مقيدة في حساب مستخدم آخر، بما في ذلك حساب المسؤول الأعلى (Super Admin). من خلال تغيير عنوان البريد الإلكتروني للمسؤول الأعلى وتفعيل إعادة تعيين كلمة المرور، يمكن للمهاجم الاستيلاء الكامل على حساب المسؤول الأعلى، مما يؤدي إلى سيطرة إدارية كاملة على مثيل Snipe-IT.
المصادر
1Snipe-IT < 8.3.7 ثغرة تعيين جماعي تؤدي إلى تصعيد الامتيازات
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.