CVE-2026-89012
Dolibarr 24.0.0 < 24.0.1 تجاوز قائمة الحظر لمرشح SQL عبر معامل sqlfilters
- تم النشر
- 11/09/2026
- محدث
- 11/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 12/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Dolibarr 24.0.0 قبل 24.0.1 على ثغرة تجاوز قائمة الحظر الحساسة لحالة الأحرف في معامل استعلام واجهة برمجة التطبيقات sqlfilters، مما يسمح للمهاجمين المصادق عليهم باسترداد حقول قاعدة البيانات المحمية عبر توفير متغيرات بأحرف كبيرة لأسماء الحقول المحمية بقائمة الحظر. يمكن للمهاجمين استغلال تحليل أعمدة قاعدة البيانات غير الحساس لحالة الأحرف مقابل فحص قائمة الحظر الحساس لحالة الأحرف في المكتبة الأساسية لاستخدام محمولات مطابقة البادئة كأداة استعلام منطقية واستخراج تجزئات كلمات المرور الكاملة لأي حساب مستخدم، بما في ذلك المسؤولين.
المصادر
1- CVE-2026-89012استغلال
استغلال Python لـ CVE-2026-89012، وهو تجاوز لقائمة الحظر الخاصة بمرشح SQL في Dolibarr يستخدم أوراكل منطقي أعمى لاستخراج تجزئات كلمات المرور ومفاتيح API عبر REST API.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.