CVE-2026-53647
FOSSBilling عرضة لكشف تكوين مفتاح API دون مصادقة عبر نقطة نهاية Serviceapikey get_info للضيوف
- تم النشر
- 06/07/2026
- محدث
- 07/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FOSSBilling هو نظام فوترة وإدارة عملاء مجاني ومفتوح المصدر. في الإصدارات من 0.5.3 إلى 0.7.2، يمكن الوصول إلى نقطة نهاية API `serviceapikey/get_info` الخاصة بالضيف دون مصادقة. يمكن لأي متصل يمتلك مفتاح API صالحًا استرداد جميع معلمات التهيئة المخصصة (حقول `custom_*`) المخزنة في سجل قاعدة بيانات المفتاح. يقوم مسؤولو الفوترة بملء هذه الحقول المخصصة، وقد تحتوي على بيانات حساسة من الناحية التجارية مثل مستويات التسعير، ومفاتيح الميزات، وحدود المعدل، وتجاوزات انتهاء الصلاحية، أو بيانات نطاق الوصول. يعالج الإصدار 0.8.0 هذه المشكلة. وتتوفر بعض الحلول البديلة. يمكن للمسؤولين تجنب تخزين البيانات الحساسة في حقول تهيئة مفاتيح API من نوع `custom_*`، ومراقبة سجلات API بحثًا عن استدعاءات مشبوهة إلى `/api/guest/serviceapikey/get_info`، و/أو تعطيل وحدة Serviceapikey إذا لم تكن قيد الاستخدام النشط.
المصادر
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — كشف مفتاح API بدون مصادقة وإعادة استخدام رمز إعادة تعيين كلمة المرور
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.