CVE-2025-8220
Engeman Web Password Recovery RecoveryPass حقن SQL
- تم النشر
- 27/07/2025
- محدث
- 11/10/2025
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية في Engeman Web حتى الإصدار 12.0.0.2. العنصر المتأثر هو دالة غير معروفة في الملف /Login/RecoveryPass من المكوّن Password Recovery Page. يؤدي التلاعب بالوسيط LanguageCombobox كجزء من Cookie إلى حقن SQL. يمكن تنفيذ الهجوم عن بُعد. تم الكشف عن الاستغلال للعموم ويمكن استخدامه. الترقية إلى الإصدار 12.0.0.3 كافية لإصلاح هذه المشكلة. يُنصح بترقية المكوّن المتأثر. تم التواصل مع البائع مبكرًا بشأن هذا الإفصاح لكنه لم يستجب بأي شكل.
المصادر
1إثبات المفهوم لاستغلال الثغرة الأمنية الموصوفة في CVE-2025-8220، والتي تتعلق بإمكانية حقن SQL أثناء تحميل صفحة استعادة كلمة المرور في برنامج Engeman Web.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.