CVE-2025-69216
OpenSTAManager يحتوي على حقن SQL في قالب طباعة Scadenzario
- تم النشر
- 06/02/2026
- محدث
- 09/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenSTAManager هو برنامج إدارة مفتوح المصدر للدعم الفني وإصدار الفواتير. في الإصدار 2.9.8 والإصدارات الأقدم، توجد ثغرة حقن SQL مُصادق عليها في قالب الطباعة Scadenzario (جدول الدفعات) في OpenSTAManager، تسمح لأي مستخدم مُصادق عليه باستخراج بيانات حساسة من قاعدة البيانات، بما في ذلك بيانات اعتماد المسؤول ومعلومات العملاء والسجلات المالية. توجد الثغرة في templates/scadenzario/init.php، حيث يتم دمج معامل id_anagrafica مباشرة في استعلام SQL دون تعقيم مناسب. تتيح الثغرة وصولاً كاملاً للقراءة على قاعدة البيانات من خلال تقنيات حقن SQL القائمة على الأخطاء.
المصادر
1مستودع إثبات المفهوم لـ CVE-2025-69216، حقن SQL مصادق عليه في قالب طباعة Scadenzario في OpenSTAManager، مما يتيح استخراج بيانات اعتماد المسؤول ومحتويات قاعدة البيانات عبر SQLi القائم على الأخطاء والأعمى.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.