CVE-2026-53959
4gaBoards: كشف جماعي للمعلومات (تسريب بيانات التعريف الشخصية الداخلية) عبر /api/users لأي مستخدم مُصادق عليه
- تم النشر
- 18/08/2026
- محدث
- 18/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 19/08/2026
4gaBoards: كشف جماعي للمعلومات (تسريب بيانات التعريف الشخصية الداخلية) عبر /api/users لأي مستخدم مُصادق عليه
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
4gaBoards هو نظام لوحات لإدارة المشاريع في الوقت الفعلي. قبل الإصدار 3.3.9، يسمح 4gaBoards لأي مستخدم مُصادق بتعداد معلومات الحساب لكل مستخدم عبر GET /api/users واسترجاع حسابات عشوائية عبر GET /api/users/:id. تعتمد إجراءات users/index و users/show فقط على سياسة المصادقة الافتراضية في server/config/policies.js، ويعيد server/api/controllers/users/index.js نتيجة sails.helpers.users.getMany() دون تفويض خاص بالطالب أو تنقية للاستجابة. تكشف الاستجابات عن البريد الإلكتروني والهاتف والمؤسسة والاسم وisAdmin وssoGoogleEmail وssoGithubEmail وحقول بريد إلكتروني أخرى مرتبطة بـ SSO، بما في ذلك بيانات المسؤولين. يتيح هذا تعداد المستخدمين على مستوى المثيل، وفقدان الخصوصية، واستطلاعًا موجهًا للتصيد الاحتيالي. تم إصلاح هذه المشكلة في الإصدار 3.3.9.
4gaBoards < 3.3.9 - كشف معلومات المستخدم
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.