CVE-2025-2886
تفويضات الأدوار لإنهاء الأهداف غير محترمة في الحالات الصعبة
- تم النشر
- 27/03/2025
- محدث
- 14/10/2025
- تخصيص CNA
- AMZN
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
نقص التحقق من التفويض المُنهي يتسبب في استمرار العميل في البحث في قائمة التفويض المحددة، حتى بعد البحث في تفويض مُنهي. قد يؤدي هذا إلى جلب العميل لهدف من مصدر غير صحيح، مما يغيّر محتويات الهدف. يجب على المستخدمين الترقية إلى الإصدار 0.20.0 من tough أو أحدث، والتأكد من أن أي كود مُشتق أو متفرع تم تصحيحه ليشمل الإصلاحات الجديدة.
المصادر
1مشكلة في tough، الإصدارات قبل 0.20.0 (عدة ثغرات CVE)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.