CVE-2025-69985
FUXA 1.2.8 والإصدارات السابقة تحتوي على ثغرة تجاوز المصادقة (Authentication Bypass) تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution - RCE)....
- تم النشر
- 24/02/2026
- محدث
- 25/02/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 30/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FUXA 1.2.8 والإصدارات السابقة تحتوي على ثغرة تجاوز المصادقة (Authentication Bypass) تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution - RCE). توجد الثغرة في البرمجية الوسيطة server/api/jwt-helper.js، التي تثق بشكل غير صحيح في ترويسة HTTP "Referer" للتحقق من صحة الطلبات الداخلية. يمكن لمهاجم غير مصادق عن بُعد تجاوز مصادقة JWT عن طريق تزوير ترويسة Referer لتطابق مضيف الخادم. يسمح الاستغلال الناجح للمهاجم بالوصول إلى نقطة النهاية المحمية /api/runscript وتنفيذ كود Node.js تعسفي على الخادم.
المصادر
3- CVE-2025-69985استغلال
استغلال بلغة Python لـ CVE-2025-69985 يستهدف برنامج FUXA SCADA. يرسل حمولة JSON مصممة إلى نقطة نهاية /api/runscript لتجاوز المصادقة وتحقيق تنفيذ التعليمات البرمجية عن بُعد.
- CVE-2025-69985استغلال
إثبات مفهوم (PoC) لاستغلال CVE-2025-69985: تجاوز المصادقة المؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في FUXA SCADA الإصدار ≤1.2.8. يتضمن أداة استغلال Python معيارية مع غلاف تفاعلي، وترميز الحمولة بـ Base64، ودعم للوكيل لأغراض اختبار الاختراق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.