
يوثّق ثغرة تحكم بالوصول عالية الخطورة في واجهة برمجة تطبيقات MailConfiguration الخاصة بـ ExaGrid EX10، والتي تسرّب بيانات اعتماد SMTP كنص صريح إلى المشغّلين المُصادَق عليهم، مع نواقل الهجوم وإجراءات التخفيف.
عنوان الثغرة: كشف بيانات اعتماد SMTP عبر واجهة برمجة تطبيقات تكوين البريد
المنتج: جهاز النسخ الاحتياطي ExaGrid EX10
الإصدارات المتأثرة: 6.3 – 7.0.1.P08
معرف CVE: CVE-2025-29557
الخطورة: عالية
ناقل الهجوم: عن بُعد (موثّق)
التأثير: كشف معلومات – بيانات اعتماد SMTP بنص واضح
يوجد عيب خطير في التحكم بالوصول في نقطة نهاية واجهة برمجة تطبيقات تكوين البريد لأجهزة ExaGrid EX10. يمكن للمستخدمين الموثّقين الحاصلين على امتيازات مستوى المشغل إرسال طلب HTTP مصمم خصيصًا إلى هذه النقطة الطرفية وتلقي تفاصيل تكوين SMTP — بما في ذلك كلمات مرور SMTP بنص واضح.
يمثل هذا انتهاكًا واضحًا لحدود الامتيازات، حيث أن أدوار المشغل ليست مخصصة للوصول إلى بيانات الاعتماد الحساسة.
MailConfiguration من حسابات المشغلين.باحث أمني – Kevin Suckiel -- 0xsu3ks
تم اكتشاف CVE-2025-29557 والإفصاح عنها بمسؤولية.
هذا المحتوى مقدّم لأغراض تعليمية واختبار مصرح به فقط.
لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الوصول غير المصرح به.