CVE-2026-71510
Dolibarr < 24.0.0 حقن SQL في واجهة REST API للمستخدمين عبر معامل filter
- تم النشر
- 24/08/2026
- محدث
- 29/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 12/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 14.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Dolibarr قبل الإصدار 24.0.0 على ثغرة حقن SQL في واجهة REST API الخاصة بالمستخدمين، مما يسمح للمهاجمين المصادق عليهم ممن يمتلكون صلاحيات قراءة المستخدمين باستخراج بيانات حساسة عبر إدراج معاملات تصفية غير معقّمة في جمل SQL WHERE دون قيود على الأعمدة. يمكن للمهاجمين إجراء بحث ثنائي على الحقول الرقمية وتكرار بادئات LIKE على الحقول النصية لاستعادة أرقام الرواتب ومُتحقِّقات كلمات المرور المحذوفة من استجابات API العادية، بينما تتيح رسائل أخطاء قاعدة البيانات الخام في نفس نقطة النهاية تعداد أسماء الأعمدة.
المصادر
1- CVE-2026-89012استغلال
استغلال Python لـ CVE-2026-89012، وهو تجاوز لقائمة الحظر الخاصة بمرشح SQL في Dolibarr يستخدم أوراكل منطقي أعمى لاستخراج تجزئات كلمات المرور ومفاتيح API عبر REST API.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.