CVE-2025-25968
DDSN Interactive cm3 Acora CMS الإصدار 10.1.1 يحتوي على ثغرة أمنية في التحكم غير السليم بالوصول. يمكن لمستخدم بصلاحيات محرر الوصول إلى معلومات حساسة، مثل...
- تم النشر
- 20/02/2025
- محدث
- 05/07/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 60.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
DDSN Interactive cm3 Acora CMS الإصدار 10.1.1 يحتوي على ثغرة أمنية في التحكم غير السليم بالوصول. يمكن لمستخدم بصلاحيات محرر الوصول إلى معلومات حساسة، مثل بيانات اعتماد مسؤول النظام، من خلال تصفح القوة للنقطة الطرفية واستغلال معامل 'file'. من خلال الإشارة إلى ملفات محددة (مثل cm3.xml)، يمكن للمهاجمين تجاوز ضوابط الوصول، مما يؤدي إلى الاستيلاء على الحساب واحتمال تصعيد الامتيازات.
المصادر
1استغلال لإثبات المفهوم لـ CVE-2025-25968، وهي ثغرة التحكم غير السليم في الوصول في DDSN Interactive cm3 Acora CMS v10.1.1. يمكن المستخدمين ذوي صلاحيات المحرر من التصفح القسري لنقاط النهاية واستخراج بيانات اعتماد مسؤول النظام عبر معامل 'file'، مما يؤدي إلى الاستيلاء على الحسابات وتصعيد الصلاحيات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.