CVE-2026-32699
تعديل غير مصرح به لحقل اللقب غير القابل للتغيير في FacturaScripts عبر وحدة تحكم EditUser
- تم النشر
- 05/05/2026
- محدث
- 05/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FacturaScripts هو برنامج مفتوح المصدر للمحاسبة وإصدار الفواتير. في الإصدارات 2025.92 والإصدارات الأقدم، يفشل التطبيق في التحقق من معامل nick أثناء طلب POST إلى وحدة التحكم EditUser. على الرغم من أن واجهة المستخدم تمنع تحرير هذا الحقل، يمكن للمستخدم تجاوز هذا القيد عن طريق اعتراض الطلب وتعديل معامل nick في بيانات النموذج لإعادة تسمية أي حساب، بما في ذلك حساب المسؤول. يؤدي هذا إلى تعديل غير مصرح به لحقل يُقصد به أن يكون غير قابل للتغيير.
المصادر
1التحكم المكسور في الوصول في وحدة تحكم EditUser في FacturaScripts يسمح للمستخدمين المصادق عليهم بإعادة تسمية أي حساب (بما في ذلك حساب المسؤول) عن طريق تعديل معامل nick غير المُتحقق منه عبر اعتراض الوكيل. ثغرة تم إصلاحها لكنها غير منشورة كـ CVE.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.