CVE-2026-63643
MagicMirror: ssrf calendar .js
- تم النشر
- 18/08/2026
- محدث
- 19/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 10/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MagicMirror² هي منصة مرآة ذكية معيارية مفتوحة المصدر. قبل الإصدار 2.37.0، يقبل المعالج ADD_CALENDAR في defaultmodules/calendar/node_helper.js عنوان URL يتحكم فيه المهاجم، وبيانات المصادقة، وإعداد selfSignedCert عبر مساحة اسم Socket.IO غير الموثقة /calendar. يمرر المعالج هذه الحقول إلى CalendarFetcher، مما يؤدي إلى طلب من جانب الخادم دون التحقق من SSRF وتعطيل التحقق من TLS اختياريًا. عندما تكون الاستجابة iCal صالحة، يعيد CALENDAR_EVENTS بيانات الأحداث المُحللة إلى المهاجم، مما يسمح بتسريب بيانات استجابة الخدمة الداخلية؛ لا تزال الاستجابات الأخرى توفر طلبًا أعمى وبدائية توقيت. تم إصلاح هذه المشكلة في الإصدار 2.37.0.
المصادر
1نصوص استغلال إثبات المفهوم لـ CVE-2026-63642 و CVE-2026-63643، ثغرات SSRF في وحدة Calendar الخاصة بـ MagicMirror² تسمح بطلبات HTTP داخلية دون مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.