CVE-2025-46721
nosurf عرضة لهجمات CSRF بسبب فحوصات الطلبات من نفس الأصل غير الفعّالة
- تم النشر
- 13/05/2025
- محدث
- 13/05/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 14.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
nosurf هو برنامج وسيط للحماية من تزوير الطلبات عبر المواقع (CSRF) للغة Go. تسمح ثغرة أمنية في الإصدارات السابقة للإصدار 1.2.0 لمهاجم يتحكم في المحتوى على الموقع المستهدف، أو على نطاق فرعي من الموقع المستهدف (سواء عبر XSS أو بأي وسيلة أخرى)، بتجاوز فحوصات CSRF وإرسال طلبات نيابةً عن المستخدم. بسبب سوء استخدام مكتبة `net/http` في Go، يصنّف nosurf جميع الطلبات الواردة كطلبات HTTP نصية عادية، وفي هذه الحالة لا يتم التحقق من أن ترويسة `Referer` لها نفس أصل صفحة الويب المستهدفة. إذا كان المهاجم يتحكم في محتوى HTML إما على الموقع المستهدف (مثل `example.com`)، أو على موقع مستضاف على نطاق فرعي من الموقع المستهدف (مثل `attacker.example.com`)، فسيكون قادرًا أيضًا على التلاعب بملفات تعريف الارتباط (cookies) المعيّنة للموقع المستهدف. من خلال الحصول على رمز CSRF السري من ملف تعريف الارتباط، أو استبدال ملف تعريف الارتباط برمز جديد معروف للمهاجم، يمكن لـ `attacker.example.com` صياغة طلبات عبر المواقع إلى `example.com`. تم إصدار تصحيح لهذه الثغرة في nosurf 1.2.0. بدلاً من الترقية إلى إصدار مصحح من nosurf، يمكن للمستخدمين أيضًا استخدام برنامج وسيط HTTP آخر لضمان أن طلب HTTP غير الآمن يأتي من نفس الأصل (مثلًا من خلال اشتراط وجود ترويسة `Sec-Fetch-Site: same-origin` في الطلب).
المصادر
1إثبات المفهوم وتحليل لـ CVE-2025-46721، وهي ثغرة من نوع CSRF في مكتبة nosurf للغة Go بسبب فشل فحوصات نفس المصدر، مع عرض استغلال عملي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.