CVE-2026-66751
Let's Chat 0.3.0 - 0.4.8 تفويض غير صحيح عبر DELETE /rooms/:room
- تم النشر
- 28/07/2026
- محدث
- 28/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 11.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة التحقق من الصلاحيات في Let's Chat يحتوي الإصدار 0.3.0 حتى 0.4.8 من Let's Chat على ثغرة تحقق غير سليم من الصلاحيات تسمح لأي مستخدم مُصادق بأرشفة أي غرفة على الخادم عن طريق إرسال طلب DELETE إلى معالج الغرف دون التحقق من الملكية. يمكن للمهاجمين تعداد معرّفات الغرف عبر نقطة نهاية قائمة الغرف وأرشفة الغرف الخاصة أو المحمية بكلمة مرور التي لا يمكنهم الوصول إليها بشكل دائم، دون وجود مسار استرداد على مستوى التطبيق يتطلب تدخلاً مباشراً في قاعدة البيانات لاستعادتها.
المصادر
1استشارة أمنية: ضوابط الوصول غير الكافية تسمح بحذف الغرف دون تصريح (Let's Chat)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.