
إثبات المفهوم لـ CVE-2026-51119: تصعيد الامتيازات في Invixium IXM WEB الإصدار v2.3.85.25 عبر عدم وجود تفويض على نقطة النهاية POST /SystemUsers/CreateAppUser، مما يسمح للمستخدمين ذوي الصلاحيات المنخفضة بإنشاء حسابات إدارية.
توجد ثغرة تصعيد صلاحيات في Invixium IXM WEB v2.3.85.25 بسبب عدم وجود فحوصات التفويض على نقطة النهاية POST /SystemUsers/CreateAppUser.
يمكن لمستخدم مصادق ذو صلاحيات منخفضة إساءة استخدام هذه النقطة لإنشاء حساب مسؤول جديد، مما يؤدي إلى وصول إداري كامل.
يعرض التطبيق نقطة النهاية التالية:
POST /SystemUsers/CreateAppUser
بدون إجراء فحوصات التفويض المناسبة من جانب الخادم.
يمكن لمستخدم مصادق عادي استدعاء هذه النقطة مباشرة وإنشاء حساب مسؤول على الرغم من أن هذه الوظيفة يجب أن تكون متاحة فقط للمستخدمين ذوي الصلاحيات.
بعد إنشاء حساب المسؤول، يمكن للمهاجم المصادقة باستخدام بيانات الاعتماد المنشأة حديثًا والحصول على صلاحيات إدارية كاملة.
يسمح الاستغلال الناجح للمهاجم المصادق بـ:
تفويض غير صحيح (عدم وجود التحقق من التفويض من جانب الخادم).
يقبل الخادم الطلبات إلى الوظائف ذات الصلاحيات دون التحقق مما إذا كان المستخدم المصادق يمتلك صلاحيات المسؤول.
POST /SystemUsers/CreateAppUser
| التاريخ | الحدث |
|---|---|
| 2026-04-15 | تم الإبلاغ عن الثغرة |
| 2026-07-07 | تم تعيين CVE |
| 2026 | تم إصدار الإعلان العام |
تم اكتشافها والإفصاح عنها بمسؤولية بواسطة Asim.