Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-29557 — يوثّق ثغرة تحكم بالوصول عالية الخطورة في واجهة برمجة تطبيقات MailConfiguration الخاصة بـ ExaGrid EX10، والتي تسرّب بيانات اعتماد SMTP كنص صريح إلى المشغّلين المُصادَق عليهم، مع نواقل الهجوم وإجراءات التخفيف. | Kitploit
أدوات/GitHubGitHub/0xsu3ks/cve-2025-29557
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتالتعلم والتعليمأمن واجهات برمجة التطبيقات
GitHub0xsu3ks/cve-2025-29557

CVE-2025-29557

يوثّق ثغرة تحكم بالوصول عالية الخطورة في واجهة برمجة تطبيقات MailConfiguration الخاصة بـ ExaGrid EX10، والتي تسرّب بيانات اعتماد SMTP كنص صريح إلى المشغّلين المُصادَق عليهم، مع نواقل الهجوم وإجراءات التخفيف.

عرض المستودع
4منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-29557 – كشف بيانات الاعتماد عبر واجهة برمجة تطبيقات تكوين البريد في ExaGrid

📝 نظرة عامة

عنوان الثغرة: كشف بيانات اعتماد SMTP عبر واجهة برمجة تطبيقات تكوين البريد
المنتج: جهاز النسخ الاحتياطي ExaGrid EX10
الإصدارات المتأثرة: 6.3 – 7.0.1.P08
معرف CVE: CVE-2025-29557
الخطورة: عالية
ناقل الهجوم: عن بُعد (موثّق)
التأثير: كشف معلومات – بيانات اعتماد SMTP بنص واضح


🧨 الوصف

يوجد عيب خطير في التحكم بالوصول في نقطة نهاية واجهة برمجة تطبيقات تكوين البريد لأجهزة ExaGrid EX10. يمكن للمستخدمين الموثّقين الحاصلين على امتيازات مستوى المشغل إرسال طلب HTTP مصمم خصيصًا إلى هذه النقطة الطرفية وتلقي تفاصيل تكوين SMTP — بما في ذلك كلمات مرور SMTP بنص واضح.

يمثل هذا انتهاكًا واضحًا لحدود الامتيازات، حيث أن أدوار المشغل ليست مخصصة للوصول إلى بيانات الاعتماد الحساسة.


🔬 نواقل الهجوم

🔹 التلاعب المباشر بطلبات واجهة برمجة التطبيقات

  • يرسل مستخدم لديه وصول على مستوى المشغل طلب GET إلى واجهة برمجة تطبيقات تكوين البريد.
  • تُرجع واجهة برمجة التطبيقات حمولة JSON كاملة تحتوي على أسماء مستخدمين وكلمات مرور SMTP بنص واضح.
  • 🔹 استخراج أو تعداد واجهة برمجة التطبيقات

    • يمكن للمهاجم ذو الوصول البرمجي الاستعلام عن أجهزة أو نقاط نهاية متعددة على نطاق واسع.
    • يتيح جمع بيانات الاعتماد عبر البيئات، خاصة في عمليات النشر الكبيرة.

    📦 المكونات المتأثرة

    • المنتج: ExaGrid EX10
    • المكون: واجهة برمجة تطبيقات تكوين البريد
    • الإصدارات: من 6.3 إلى 7.0.1.P08

    📉 التأثير

    • خرق السرية: كشف بيانات اعتماد بنص واضح تُستخدم للبريد الإلكتروني الصادر (التنبيهات، الدعم).
    • التنقل: احتمال الوصول إلى خدمات SMTP الداخلية أو القائمة على السحابة.
    • انتهاك الامتثال: مخالفة لممارسات حماية بيانات الاعتماد الأساسية (مثل تخزين الأسرار بنص واضح).

    🛡️ التخفيف

    • قم بالترقية إلى أحدث إصدار مصحح فور توفره.
    • قم بإزالة تكوينات SMTP غير الضرورية أو استخدم الرموز حيثما كان مدعومًا.
    • راقب سجلات الوصول لواجهة برمجة التطبيقات للاستعلامات MailConfiguration من حسابات المشغلين.

    ✅ حالة البائع

    • مؤكد ومعترف به من قبل ExaGrid.

    👨‍💻 المكتشف

    باحث أمني – Kevin Suckiel -- 0xsu3ks
    تم اكتشاف CVE-2025-29557 والإفصاح عنها بمسؤولية.


    ⚠️ إشعار قانوني

    هذا المحتوى مقدّم لأغراض تعليمية واختبار مصرح به فقط.
    لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الوصول غير المصرح به.

    تنزيل الأداة