CVE-2025-69727
توجد ثغرة في التحكم غير السليم في الوصول في INDEX-EDUCATION PRONOTE قبل الإصدار 2025.2.8. تسمح المكوّنات المتأثرة (index.js وcomposeUrlImgPhotoIndividu)...
- تم النشر
- 16/03/2026
- محدث
- 16/03/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 15.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة في التحكم غير السليم في الوصول في INDEX-EDUCATION PRONOTE قبل الإصدار 2025.2.8. تسمح المكوّنات المتأثرة (index.js وcomposeUrlImgPhotoIndividu) بإنشاء روابط URL مباشرة لصور ملفات تعريف المستخدمين استنادًا فقط إلى معرّفات يمكن توقعها مثل معرفات المستخدمين وأسمائهم. وبسبب غياب فحوصات التفويض وعدم وجود تحديد لمعدل الطلبات عند إنشاء هذه الروابط أو الوصول إليها، قد تتمكن جهة غير مصادَق عليها أو غير مفوَّضة من استرجاع صور ملفات تعريف المستخدمين من خلال صياغة طلبات بمعرّفات مخمّنة أو معروفة.
المصادر
1CVE-2025-69727
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.