CVE-2026-33534
EspoCRM يحتوي على ثغرة SSRF مُوثَّقة عبر تجاوز التحقق من المضيف الداخلي باستخدام تدوين IPv4 بديل
- تم النشر
- 13/04/2026
- محدث
- 14/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 27/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
EspoCRM هو تطبيق مفتوح المصدر لإدارة علاقات العملاء. الإصدارات 9.3.3 وما دونها تحتوي على ثغرة Server-Side Request Forgery (SSRF) موثّقة تتيح تجاوز منطق التحقق من المضيف الداخلي باستخدام تمثيلات بديلة لعنوان IPv4 مثل الترميز الثُماني (على سبيل المثال، 0177.0.0.1 بدلاً من 127.0.0.1). يحدث هذا بسبب اعتماد دالة `HostCheck::isNotInternalHost()` على `filter_var(..., FILTER_VALIDATE_IP)` في PHP، والتي لا تتعرّف على صيغ عناوين IP البديلة، مما يؤدي إلى فشل التحقق والانتقال إلى استعلام DNS لا يُرجع أي سجلات، وبالتالي يتم التعامل مع المضيف بشكل غير صحيح على أنه آمن، بينما تقوم cURL لاحقًا بتطبيع العنوان والاتصال بالوجهة الحلقية (loopback). من خلال نقطة النهاية المؤكدة `/api/v1/Attachment/fromImageUrl`، يمكن لمستخدم موثّق إجبار الخادم على إرسال طلبات إلى خدمات الحلقة المحلية فقط (loopback-only services) وتخزين الاستجابة المُجلَبة كمرفق. تختلف هذه الثغرة عن CVE-2023-46736 (التي تضمّنت SSRF قائمًا على إعادة التوجيه)، وقد تتيح الوصول إلى موارد داخلية يمكن الوصول إليها من بيئة تشغيل التطبيق. تم إصلاح هذه المشكلة في الإصدار 9.3.4.
المصادر
2# EspoCRM 9.3.3 - SSRF مُصادَق عليه عبر ترميز IPv4 البديل
- EspoCRM 9.3.3 - SSRFاستغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.