CVE-2025-32013
تزوير الطلب من جانب الخادم عبر استدعاء مصادقة LNURL في نظام دفع شبكة البرق LNbits
- تم النشر
- 06/04/2025
- محدث
- 07/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
LNbits هو نظام محفظة وحسابات Lightning. تم اكتشاف ثغرة تزوير الطلبات من جانب الخادم (SSRF) في وظيفة معالجة مصادقة LNURL الخاصة بـ LNbits. عند معالجة طلبات مصادقة LNURL، يقبل التطبيق معامل عنوان URL لرد الاتصال ويقوم بإجراء طلب HTTP إلى ذلك العنوان باستخدام مكتبة httpx مع تمكين تتبع عمليات إعادة التوجيه. لا يتحقق التطبيق بشكل صحيح من عنوان URL لرد الاتصال، مما يسمح للمهاجمين بتحديد عناوين الشبكة الداخلية والوصول إلى الموارد الداخلية.
المصادر
1نشرة أمنية وPoC لـ CVE-2025-32013
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.