CVE-2025-51471
كشف الرموز عبر النطاقات في server.auth.getAuthorizationToken في Ollama 0.6.7 يسمح للمهاجمين عن بُعد بسرقة رموز المصادقة وتجاوز ضوابط الوصول عبر قيمة realm...
- تم النشر
- 22/07/2025
- محدث
- 17/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
كشف الرموز عبر النطاقات في server.auth.getAuthorizationToken في Ollama 0.6.7 يسمح للمهاجمين عن بُعد بسرقة رموز المصادقة وتجاوز ضوابط الوصول عبر قيمة realm خبيثة في ترويسة WWW-Authenticate يتم إرجاعها من نقطة النهاية /api/pull.
المصادر
1إثبات المفهوم (PoC) هذا مخصص للأغراض التعليمية واختبارات الأمان المصرح بها فقط. لا تستخدمه ضد أنظمة لا تملكها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.