CVE-2025-68621
ثغرة هجوم التوقيت في Trilium Notes في /api/login/sync
- تم النشر
- 06/02/2026
- محدث
- 09/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Trilium Notes هو تطبيق مفتوح المصدر وعبر المنصات لتدوين الملاحظات الهرمية، مع التركيز على بناء قواعد معرفة شخصية كبيرة. قبل الإصدار 0.101.0، كانت هناك ثغرة حرجة في هجوم التوقيت في نقطة نهاية مصادقة المزامنة في Trilium، مما يسمح للمهاجمين عن بُعد غير المصادق عليهم باستعادة تجزئات مصادقة HMAC بايتًا ببايت من خلال تحليل التوقيت الإحصائي. وهذا يتيح تجاوزًا كاملاً للمصادقة دون معرفة كلمة المرور، مما يمنح وصولًا كاملاً للقراءة والكتابة إلى قاعدة معرفة الضحية. تم إصلاح هذه الثغرة في الإصدار 0.101.0.
المصادر
1إثبات مفهوم تعليمي وتحليل لـ CVE-2025-68621، هجوم توقيت على تسجيل دخول المزامنة في Trilium Notes. يوضح استرداد تجزئة HMAC عبر القناة الجانبية لتوقيت الشبكة، مع السبب الجذري والإصلاح وتفاصيل التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.