CVE-2025-29556
ExaGrid EX10 6.3 - 7.0.1.P08 معرضة لثغرة التحكم غير الصحيح في الوصول (Incorrect Access Control). منذ الإصدار 6.3، تفرض ExaGrid قيودًا تمنع المستخدمين الذين...
- تم النشر
- 31/07/2025
- محدث
- 31/07/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ExaGrid EX10 6.3 - 7.0.1.P08 معرضة لثغرة التحكم غير الصحيح في الوصول (Incorrect Access Control). منذ الإصدار 6.3، تفرض ExaGrid قيودًا تمنع المستخدمين الذين يملكون دور Admin من إنشاء أو تعديل المستخدمين الذين يملكون دور Security Officer دون موافقة. ومع ذلك، فإن خللًا في عملية إنشاء الحسابات يسمح للمهاجم بتجاوز هذه القيود عبر التلاعب بطلبات API. يمكن للمهاجم الذي يمتلك صلاحيات Admin اعتراض طلب API وتعديله أثناء إنشاء المستخدم، وتغيير المعاملات لتعيين الحساب الجديد إلى مجموعة Security Officers الخاصة بـ ExaGrid دون الموافقة المطلوبة.
المصادر
1PoC لـ CVE-2025-29556 ينشئ حسابات مسؤول أمني على أجهزة النسخ الاحتياطي ExaGrid EX10 عبر جلسة API منخفضة الامتياز، مما يتيح تصعيد الامتيازات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.