CVE-2026-53646
FOSSBilling: إعادة استخدام رمز إعادة تعيين كلمة مرور العميل تسمح بالاستيلاء المستمر على الحساب
- تم النشر
- 06/07/2026
- محدث
- 07/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FOSSBilling هو نظام فوترة وإدارة عملاء مجاني ومفتوح المصدر. في الإصدارات من 0.5.6 حتى 0.7.2، عندما يكون سجل `ClientPasswordReset` موجودًا بالفعل لعميل (من طلب إعادة تعيين سابق لم تنتهِ صلاحيته)، فإن الاستدعاءات اللاحقة لنقطة نهاية API للضيوف `reset_password` تعيد استخدام الرمز المميز الموجود بدلاً من إنشاء رمز جديد. ترتبط نافذة الصلاحية البالغة 15 دقيقة بالطابع الزمني `created_at` للطلب الأول، وليس بوقت آخر بريد إلكتروني. يظل المهاجم الذي حصل على رابط إعادة التعيين الأصلي قادرًا على استخدامه حتى بعد أن يطلب الضحية إعادة تعيين جديدة، لأن الرمز المميز الأصلي لا يُبطَل أو يُدوَّر أبدًا. يصلح الإصدار 0.8.0 هذه المشكلة. تتوفر بعض الحلول البديلة. قم بتكوين وكيل عكسي (مثل Nginx أو Apache أو Cloudflare) لتطبيق تحديد معدل لكل عنوان IP على نقطة النهاية `/client/reset-password` لتقليل نافذة الفرصة، و/أو امسح يدويًا سجلات `client_password_reset` منتهية الصلاحية من قاعدة البيانات بعد أن يبلّغ العميل عن اختراق مشتبه به.
المصادر
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — كشف مفتاح API بدون مصادقة وإعادة استخدام رمز إعادة تعيين كلمة المرور
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.