
استشارة فنية وتحليل لـ CVE-2025-14598، حقن SQL حرج غير مصادق عليه في BET e-Portal يتيح التلاعب بقاعدة البيانات واحتمال تنفيذ التعليمات البرمجية عن بُعد، مع إرشادات التخفيف.
تم تحديد ثغرة حقن SQL في وظيفة تسجيل الدخول في BET e-Portal، وهو حل برمجي منتشر على نطاق واسع في المؤسسات التعليمية لإدارة معلومات الطلاب ونتائج الامتحانات. سمحت الثغرة للمهاجمين غير المصادق عليهم بالتدخل في استعلامات SQL الخلفية، مما قد يؤدي إلى تصعيد المشكلة إلى تنفيذ تعليمات برمجية عن بعد في بعض التهيئات. تم الإبلاغ عن المشكلة وتنسيقها عبر CERT/CC، مما أدى إلى تعيين CVE-2025-14598.
يقدم هذا التقرير نظرة عامة تقنية على الثغرة وتأثيرها وكيفية ظهورها عبر عمليات النشر، بالإضافة إلى إرشادات عامة للمعالجة.
المنتج: BET e-Portal
المورد: BeeS Software Solutions Pvt Ltd
سياق النشر:
يُستخدم BET e-Portal بشكل شائع من قبل الكليات والجامعات للتعامل مع تسجيل دخول الطلاب، نتائج الامتحانات، الدرجات الداخلية، وسير العمل الأكاديمي ذات الصلة. يتم نشره بشكل مستقل عبر أكثر من 100 مؤسسة، تحتفظ كل منها بنسختها الخاصة.
تُصنف الثغرة على أنها حقن SQL في وظيفة تسجيل الدخول.
بسبب عدم كفاية التحقق من صحة الإدخال، تم تضمين بيانات تسجيل الدخول المقدمة من المستخدم في استعلامات SQL دون تعقيم مناسب. سمح هذا لمهاجم غير مصادق بالتلاعب باستعلامات قاعدة البيانات، واعتمادًا على تكوين الخادم، قد يحقق تنفيذ تعليمات برمجية عن بعد.
تتفاوت شدتها حسب النشر، ولكن في بعض الحالات الواقعية، وصل التأثير إلى اختراق كامل للنظام.
تنشأ الثغرة من نموذج تسجيل الدخول في التطبيق. تم تمرير حقلي اسم المستخدم وكلمة المرور إلى قاعدة البيانات الخلفية في عبارات SQL منشأة ديناميكيًا.
إذا لم يتم التحقق من صحة إدخال المستخدم بشكل صارم أو لم يتم استخدام معاملات، يمكن للمهاجمين صياغة إدخال يغير منطق SQL المقصود.
يبدو أن الخلفية تعالج محاولات تسجيل الدخول باستخدام استعلامات SQL مشابهة في هيكلها لما يلي:
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';
هذا النمط ضعيف إذا لم يتم هروب <input> بشكل صحيح أو استخدام معاملات.
يمكن للمهاجمين حقن أجزاء SQL لتعديل سلوك الاستعلام.
تدفق الاستغلال العام:
لا يلزم امتيازات خاصة. الهجوم عن بعد تمامًا وغير مصادق عليه.
كانت بعض عمليات النشر المتأثرة تحتوي على ميزات SQL Server معينة ممكّنة، مثل:
xp_cmdshellتعمل هذه الميزات على تضخيم تأثير حقن SQL بشكل كبير:
على الرغم من أن التكوين يختلف حسب المؤسسة، إلا أن هذه التهيئات الخاطئة يمكن أن تحول حقن SQL إلى سيناريو تنفيذ تعليمات برمجية عن بعد.
أثناء الكشف المنسق، تم نشر تحديث أولي عالج بعض مسارات الإدخال لكنه لم يحل الثغرة تمامًا. عند إعادة الاختبار، ظل حقن SQL ممكنًا من خلال مسارات بديلة للكود.
بعد مزيد من التنسيق عبر CERT/CC، تم تنفيذ خطوات تصحيحية إضافية والتحقق منها. نجح التصحيح النهائي في معالجة المشكلة عبر عمليات النشر التي تم مراجعتها.
نوع الثغرة: حقن SQL
درجة CVSS: 9.8 (حرجة)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
التأثير المحتمل:
تعتبر الثغرة حرجة في عمليات النشر التي يسمح فيها تكوين قاعدة البيانات بالتفاعلات على مستوى النظام.
تجنب الربط الديناميكي لسلاسل SQL مع إدخال المستخدم. بدلاً من ذلك، استخدم آليات ربط المعاملات التي توفرها الأطر أو مكتبات قاعدة البيانات.
عقّم أو ضع قائمة بيضاء لحقول الإدخال، خاصة تلك المستخدمة في تدفقات المصادقة.
تأكد من أن حسابات قاعدة البيانات المستخدمة من قبل تطبيقات الويب لديها الحد الأدنى من الأذونات.
يجب تعطيل ميزات مثل xp_cmdshell ما لم تكن مطلوبة بشدة.
راقب تدفقات المصادقة وسجلات أخطاء SQL بحثًا عن سلوك غير معتاد.
يمكن لاختبار الاختراق المنتظم ومراجعة الكود تحديد هذه الثغرات في وقت مبكر من دورة حياة التطوير.
اكتشف من قبل: محمد أفنان أحمد https://www.afnaan.me
معرف CVE: CVE-2025-14598
الإفصاح المنسق: مركز تنسيق CERT (CERT/CC)