CVE-2025-68434
ثغرة تزوير الطلبات عبر المواقع (CSRF) في opensourcepos تؤدي إلى إنشاء مسؤول غير مصرح به
- تم النشر
- 17/12/2025
- محدث
- 18/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
نظام نقاط البيع مفتوح المصدر (opensourcepos) هو تطبيق ويب لنقاط البيع مكتوب بلغة PHP باستخدام إطار عمل CodeIgniter. ابتداءً من الإصدار 3.4.0 وحتى الإصدار 3.4.2، توجد ثغرة تزوير طلبات عبر المواقع (CSRF) في إعدادات الفلتر الخاصة بالتطبيق. تم **تعطيل** آلية الحماية من CSRF بشكل صريح، مما يسمح للتطبيق بمعالجة الطلبات التي تغيّر الحالة (POST) دون التحقق من وجود رمز CSRF صالح. يمكن لمهاجم عن بُعد غير مصادق استغلال هذه الثغرة عبر استضافة صفحة ويب خبيثة. إذا قام مسؤول مسجّل الدخول بزيارة هذه الصفحة، يُجبر متصفحه على إرسال طلبات غير مصرح بها إلى التطبيق. يسمح الاستغلال الناجح للمهاجم بإنشاء حساب مسؤول جديد بصمت بصلاحيات كاملة، مما يؤدي إلى السيطرة الكاملة على النظام وفقدان السرية والنزاهة والتوافر. تم إصلاح الثغرة في الإصدار 3.4.2. يعيد الإصلاح تفعيل فلتر CSRF في `app/Config/Filters.php` ويحل مشكلات سباق AJAX المرتبطة به عبر تعديل إعدادات إعادة توليد الرموز. كحل بديل، يمكن للمسؤولين إعادة تفعيل فلتر CSRF يدويًا في `app/Config/Filters.php` عبر إلغاء تعليق سطر الحماية. ومع ذلك، لا يُنصح بذلك دون تطبيق التصحيح الكامل، لأنه قد يتسبب في كسر وظائف وحدة المبيعات بسبب مشكلات مزامنة الرموز.
المصادر
1PoC & Write-up لثغرة CVE-2025-68434: ثغرة CSRF حرجة في OpenSourcePOS. تستغل تهيئة فلتر معطّلة للسماح للمهاجمين غير المصادَق عليهم بإنشاء حسابات مسؤول مارقة بصمت، مما يؤدي إلى السيطرة الكاملة على النظام. تم التحقق منها على الإصدارات < 3.4.0.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.