CVE-2026-25050
Vendure عرضة لهجوم التوقيت الذي يتيح تعداد المستخدمين في NativeAuthenticationStrategy
- تم النشر
- 30/01/2026
- محدث
- 30/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 31.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vendure هي منصة تجارة إلكترونية مفتوحة المصدر بدون واجهة أمامية (headless). قبل الإصدار 3.5.3، كانت طريقة `NativeAuthenticationStrategy.authenticate()` عرضة لهجوم توقيت (timing attack) يسمح للمهاجمين بتعداد أسماء المستخدمين الصالحة (عناوين البريد الإلكتروني). في `packages/core/src/config/auth/native-authentication-strategy.ts`، تعيد طريقة authenticate النتيجة فورًا إذا لم يتم العثور على المستخدم. الفارق الكبير في التوقيت (~200-400ms لـ bcrypt مقابل ~1-5ms لغياب السجل في قاعدة البيانات) يسمح للمهاجمين بالتمييز بشكل موثوق بين الحسابات الموجودة وغير الموجودة. يعمل الإصدار 3.5.3 على إصلاح هذه المشكلة.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-25050، وهو هجوم توقيتي يتيح تعداد المستخدمين عبر مصادقة GraphQL. يقيس أوقات الاستجابة لتحديد الحسابات الموجودة، مما يسهل الهجمات الموجّهة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.