Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-51788 — نشرة تفصيلية للثغرة CVE-2026-51788 حول ثغرة حرمان من الخدمة (DoS) في cleverange_auth v0.1.10، مع تحليل تقني، وتقييم CVSS، وإرشادات التخفيف للمطوّرين. | Kitploit
أدوات/GitHubGitHub/aykhan32/cve-2026-51788
تحليل الثغرات الأمنيةأمن الويبالمصادقةالأوراق والأبحاثالتعلم والتعليمأمان البريد الإلكتروني
GitHubaykhan32/cve-2026-51788

CVE-2026-51788

نشرة تفصيلية للثغرة CVE-2026-51788 حول ثغرة حرمان من الخدمة (DoS) في cleverange_auth v0.1.10، مع تحليل تقني، وتقييم CVSS، وإرشادات التخفيف للمطوّرين.

عرض المستودع
5منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نشرة أمنية: CVE-2026-51788

ثغرة حجب الخدمة (DoS) في cleverange_auth v0.1.10

معرف CVE: CVE-2026-51788 الحالة: مُعيّن تاريخ الاكتشاف: 2026-04-27 الباحث: Aykhan Isgandarli الخطورة: عالية (CVSS v3.1: 7.5) متجه CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H المنتج المتأثر: cleverange_auth الإصدار المتأثر: v0.1.10 CWE: CWE-400 (استهلاك غير متحكم فيه للموارد)، CWE-770 (تخصيص الموارد بدون حدود)


الملخص

توجد ثغرة حجب الخدمة (DoS) في cleverange_auth الإصدار 0.1.10. تنشأ الثغرة بسبب الإنشاء التلقائي لسجلات التحقق والتسليم الفوري للبريد الإلكتروني عند إنشاء أي كائن User جديد.

إذا كان التطبيق الذي يستخدم هذه الحزمة يعرّض نقطة نهاية تسجيل متاحة للعموم دون حمايات مناسبة ضد إساءة الاستخدام مثل تحديد معدل الطلبات أو CAPTCHA، فيمكن لمهاجم بعيد غير مصادق إنشاء حسابات جديدة بشكل متكرر وتحفيز توليد مفرط للبريد الإلكتروني وعمليات كتابة في قاعدة البيانات، مما يؤدي إلى استنزاف الموارد.


المكوّن المتأثر

الملف

root@kitploit:~
accounts/models.py

الدالة

root@kitploit:~
@receiver(post_save, sender=User)
def create_verification(...)

التفاصيل التقنية

عند إنشاء كائن User جديد، تقوم إشارة ما بعد الحفظ create_verification تلقائيًا بتنفيذ العمليات التالية:

  1. إنشاء كائن Verification جديد.
  2. توليد account_code من 12 خانة.
  3. توليد verify_code من 6 خانات.
  4. تخزين الكودين في قاعدة البيانات.
  5. عرض قوالب البريد الإلكتروني.
  6. إرسال بريد تحقق بشكل متزامن باستخدام محرك البريد الإلكتروني في Django.

مسار الكود ذو الصلة هو:

root@kitploit:~
@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
    if created:
        current_user = Verification.objects.create(user=instance)

        ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
        current_user.account_code = ac_code

        code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
        current_user.verify_code = code_num

        email.send(fail_silently=False)

ونظرًا لأن الإشارة تنفذ هذه الإجراءات تلقائيًا لكل مستخدم جديد يتم إنشاؤه، فإن التطبيقات التي لا تطبّق تحديد معدل الطلبات أو ضوابط أخرى لمكافحة الأتمتة قد تتيح للمهاجمين تكرار العمليات المكلفة بشكل متكرر.


التأثير

قد يرسل مهاجم غير مصادق طلبات تسجيل متكررة لتحفيز:

  • توليد مفرط لرسائل البريد الإلكتروني عبر SMTP (إغراق البريد الإلكتروني)
  • أعداد كبيرة من سجلات User وVerification
  • زيادة استخدام وحدة المعالجة المركزية وقاعدة البيانات
  • زيادة استهلاك التخزين
  • زيادة تكاليف خدمة البريد الإلكتروني
  • تدهور استجابة التطبيق
  • حجب الخدمة عن المستخدمين الشرعيين أثناء الهجمات المستمرة

يعتمد التأثير على كيفية عرض التطبيق المستخدم للحزمة لوظيفة التسجيل الخاصة به وما هي حمايات إساءة الاستخدام المطبَّقة في التطبيق.


متطلبات الهجوم

الخاصيةالقيمة
متجه الهجومشبكة
الصلاحيات المطلوبةلا شيء
تفاعل المستخدملا شيء
المصادقةغير مطلوبة
تعقيد الهجوممنخفض

السبب الجذري

تقوم الحزمة تلقائيًا بعمليات مكثفة على الموارد عند إنشاء أي مثيل User جديد، وتشمل:

  • إنشاء كائنات قاعدة البيانات؛
  • توليد رموز التحقق؛
  • معالجة القوالب (rendering)؛
  • إرسال بريد إلكتروني عبر SMTP بشكل متزامن.

عندما تكون هذه العمليات متاحة عبر سير عمل تسجيل غير مصادق دون تحديد معدل الطلبات أو حمايات أخرى لإساءة الاستخدام، يمكن للمهاجم تكرارها بشكل متكرر، مما يؤدي إلى استهلاك غير متحكم فيه للموارد.


التخفيف

يجب على التطبيقات التي تستخدم هذه الحزمة تنفيذ طبقات متعددة من الحماية ضد إساءة الاستخدام، بما في ذلك:

  1. تحديد معدل الطلبات على نقاط نهاية التسجيل.
  2. CAPTCHA أو آليات مكافحة الأتمتة المعادلة.
  3. تقييد طلبات التحقق عبر البريد الإلكتروني.
  4. تسليم البريد الإلكتروني بشكل غير متزامن باستخدام قائمة مهام مثل Celery أو RQ.
  5. تنظيف تلقائي للحسابات القديمة غير الموثَّقة.
  6. حدود على عمليات التسجيل لكل عنوان IP أو عنوان بريد إلكتروني أو جهاز.
  7. مراقبة وتنبيه للأنشطة غير الطبيعية في التسجيل.

الشكر والتقدير

اكتُشفت الثغرة وأُبلغ عنها بشكل مسؤول بواسطة Aykhan Isgandarli.


الخط الزمني

  • 2026-04-27 — تم اكتشاف الثغرة.
  • 2026 — تم الإبلاغ عنها عبر برنامج CVE.
  • 2026 — تم تعيين CVE-2026-51788.

المراجع

  • CVE-2026-51788

إخلاء المسؤولية

يُقدَّم هذا التقرير الأمني لأغراض دفاعية وتعليمية. يجب على المسؤولين والمطورين الذين يستخدمون الإصدارات المتأثرة تطبيق الإجراءات التخفيفية المناسبة واتباع ممارسات التطوير الآمنة لتقليل مخاطر هجمات استنزاف الموارد.

تنزيل الأداة