CVE-2025-23419
إعادة استخدام جلسة TLS (ثغرة استئناف الجلسة)
- تم النشر
- 05/02/2025
- محدث
- 23/01/2026
- تخصيص CNA
- f5
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
عندما يتم تكوين عدة كتل خوادم لمشاركة نفس عنوان IP والمنفذ، يمكن للمهاجم استخدام استئناف الجلسة لتجاوز متطلبات مصادقة شهادة العميل على هذه الخوادم. تنشأ هذه الثغرة عند استخدام تذاكر جلسات TLS https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key و/أو استخدام ذاكرة تخزين مؤقت لجلسات SSL https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache في الخادم الافتراضي، وعندما يقوم الخادم الافتراضي بإجراء مصادقة شهادة العميل. ملاحظة: إصدارات البرامج التي بلغت نهاية الدعم الفني (EoTS) لا يتم تقييمها.
المصادر
1- CVE-2025-23419استغلال
مختبر استغلال بايثون قائم على إعادة استخدام جلسات TLS يتحقق من ثغرات تجاوز المصادقة في الخوادم غير المهيأة بشكل صحيح والتي تتطلب مصادقة شهادة العميل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.