CVE-2026-100671
Grav قبل 2.0.25 سرقة ملف تعريف ارتباط الجلسة عبر Twig Sandbox
- تم النشر
- 26/09/2026
- محدث
- 26/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
Grav هو نظام إدارة محتوى يعتمد على الملفات المسطحة. في الإصدارات من 2.0.19 حتى 2.0.24 — وكذلك في الإصدارات من 2.0.0 حتى 2.0.18 و1.7.x فقط حيث تم تمكين Twig للمحتوى صراحةً — يتم عرض محتوى الصفحة الذي أنشأه مستخدم يمتلك فقط صلاحية كتابة الصفحة من خلال بيئة Twig معزولة (sandbox) تسمح بدالة get_cookie()، التي تُرجع أي ملف تعريف ارتباط (cookie) مُرسَل مع الطلب الحالي، بما في ذلك ملف تعريف ارتباط جلسة الزائر. ولأن القراءة تحدث من جانب الخادم عبر filter_input(INPUT_COOKIE, ...)، فإن سمات HttpOnly وSecure وSameSite لا توفر أي حماية. بعد ذلك يخزّن Grav المخرجات النهائية بعد معالجة Twig في ذاكرة تخزين مؤقت لمحتوى الصفحة (page-content cache) مُفهرسة فقط على هوية الصفحة ومجموع التحقق الخاص بالإعدادات (configuration checksum)، دون أي بُعد يخص الجلسة أو المستخدم أو الطلب، ودون أي تجاوز للزوار المُصادَق عليهم. لذلك يمكن لصفحة ينشرها مستخدم يمتلك صلاحية كتابة الصفحة أن تلتقط معرّف الجلسة (session identifier) لأول مسؤول (administrator) يشاهدها، وبعد ذلك تُقدّم المخرجات المخزنة مؤقتًا ذلك المعرّف للزوار غير المُصادَق عليهم، الذين يمكنهم إعادة إرسال ملف تعريف الارتباط (replay the cookie) للمصادقة بصفة ذلك المسؤول. منذ الإصدار 2.0.19، أصبح الإعداد security.twig_content.process_enabled افتراضيًا true، وتستمد الدالة Security::applyTwigContentDefault() علامة process.twig لكل صفحة من هذه البوابة، لذا يعمل Twig للمحتوى على كل صفحة دون أي إجراء من frontmatter أو المشغّل. تم إصلاح ذلك في الإصدار 2.0.25؛ والإصدار 1.7.x خارج نطاق النقل العكسي (backport).
المصادر
أداة تحقق محلية فقط لإثبات المفهوم لـ CVE-2026-100671، تعيد إنتاج كشف ملف تعريف ارتباط الجلسة في ذاكرة التخزين المؤقت لصفحات Grav Twig وإعادة تشغيله ضد أهداف loopback.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.