
نشرة تفصيلية للثغرة CVE-2026-51788 حول ثغرة حرمان من الخدمة (DoS) في cleverange_auth v0.1.10، مع تحليل تقني، وتقييم CVSS، وإرشادات التخفيف للمطوّرين.
معرف CVE: CVE-2026-51788
الحالة: مُعيّن
تاريخ الاكتشاف: 2026-04-27
الباحث: Aykhan Isgandarli
الخطورة: عالية (CVSS v3.1: 7.5)
متجه CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
المنتج المتأثر: cleverange_auth
الإصدار المتأثر: v0.1.10
CWE: CWE-400 (استهلاك غير متحكم فيه للموارد)، CWE-770 (تخصيص الموارد بدون حدود)
توجد ثغرة حجب الخدمة (DoS) في cleverange_auth الإصدار 0.1.10. تنشأ الثغرة بسبب الإنشاء التلقائي لسجلات التحقق والتسليم الفوري للبريد الإلكتروني عند إنشاء أي كائن User جديد.
إذا كان التطبيق الذي يستخدم هذه الحزمة يعرّض نقطة نهاية تسجيل متاحة للعموم دون حمايات مناسبة ضد إساءة الاستخدام مثل تحديد معدل الطلبات أو CAPTCHA، فيمكن لمهاجم بعيد غير مصادق إنشاء حسابات جديدة بشكل متكرر وتحفيز توليد مفرط للبريد الإلكتروني وعمليات كتابة في قاعدة البيانات، مما يؤدي إلى استنزاف الموارد.
الملف
accounts/models.py
الدالة
@receiver(post_save, sender=User)
def create_verification(...)
عند إنشاء كائن User جديد، تقوم إشارة ما بعد الحفظ create_verification تلقائيًا بتنفيذ العمليات التالية:
Verification جديد.account_code من 12 خانة.verify_code من 6 خانات.مسار الكود ذو الصلة هو:
@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
if created:
current_user = Verification.objects.create(user=instance)
ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
current_user.account_code = ac_code
code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
current_user.verify_code = code_num
email.send(fail_silently=False)
ونظرًا لأن الإشارة تنفذ هذه الإجراءات تلقائيًا لكل مستخدم جديد يتم إنشاؤه، فإن التطبيقات التي لا تطبّق تحديد معدل الطلبات أو ضوابط أخرى لمكافحة الأتمتة قد تتيح للمهاجمين تكرار العمليات المكلفة بشكل متكرر.
قد يرسل مهاجم غير مصادق طلبات تسجيل متكررة لتحفيز:
User وVerificationيعتمد التأثير على كيفية عرض التطبيق المستخدم للحزمة لوظيفة التسجيل الخاصة به وما هي حمايات إساءة الاستخدام المطبَّقة في التطبيق.
| الخاصية | القيمة |
|---|---|
| متجه الهجوم | شبكة |
| الصلاحيات المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| المصادقة | غير مطلوبة |
| تعقيد الهجوم | منخفض |
تقوم الحزمة تلقائيًا بعمليات مكثفة على الموارد عند إنشاء أي مثيل User جديد، وتشمل:
عندما تكون هذه العمليات متاحة عبر سير عمل تسجيل غير مصادق دون تحديد معدل الطلبات أو حمايات أخرى لإساءة الاستخدام، يمكن للمهاجم تكرارها بشكل متكرر، مما يؤدي إلى استهلاك غير متحكم فيه للموارد.
يجب على التطبيقات التي تستخدم هذه الحزمة تنفيذ طبقات متعددة من الحماية ضد إساءة الاستخدام، بما في ذلك:
اكتُشفت الثغرة وأُبلغ عنها بشكل مسؤول بواسطة Aykhan Isgandarli.
يُقدَّم هذا التقرير الأمني لأغراض دفاعية وتعليمية. يجب على المسؤولين والمطورين الذين يستخدمون الإصدارات المتأثرة تطبيق الإجراءات التخفيفية المناسبة واتباع ممارسات التطوير الآمنة لتقليل مخاطر هجمات استنزاف الموارد.