Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-26326 — ثغرة أمنية حرجة في إضافات الاتصال البعيد لـ NVDA. | Kitploit
أدوات/GitHubGitHub/azurejoga/cve-2025-26326
تصعيد الامتيازاتهجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأداة الوصول عن بعد
GitHubazurejoga/cve-2025-26326

CVE-2025-26326

ثغرة أمنية حرجة في إضافات الاتصال البعيد لـ NVDA.

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-26326

ثغرة أمنية حرجة في إضافتي الاتصال عن بُعد NVDA Remote وTele NVDA Remote.

تم تسجيل هذه الثغرة الأمنية تحت المعرف CVE-2025-26326 في CNA MITRE.

تم نشر هذه الثغرة/الـ CVE في قواعد البيانات العالمية التالية:

  • NVD، المعهد الوطني للمعايير والتكنولوجيا (.gov)
  • Vulners.com
  • tenable.com
  • Debricked، قاعدة بيانات الثغرات
  • Vulmon
  • Feedly
  • VulDB fr
  • VulDB DE
  • CVE.org، مؤسسة MITRE
  • SecurityVulnerability.io
  • CVE MITRE
  • Ubuntu Security
  • LinkedIn
  • GitHub: CVE-2025-26326

أول ثغرة أمنية ينشرها شخص كفيف تمامًا!


تقرير ثغرة الوصول عن بُعد في NVDA

الوصف

تم تحديد ثغرة أمنية في إضافتي الاتصال عن بُعد NVDA Remote (الإصدار 2.6.4) وTele NVDA Remote (الإصدار 2025.3.3)، والتي تسمح للمهاجم بالحصول على تحكم كامل في النظام البعيد عن طريق تخمين كلمة مرور ضعيفة. وتحدث المشكلة لأن هذه الإضافات تقبل أي كلمة مرور يدخلها المستخدم ولا تمتلك آلية إضافية للمصادقة أو للتحقق من الحاسوب.

تشير الاختبارات إلى أن أكثر من 1,000 نظام تستخدم كلمات مرور سهلة التخمين، وكثير منها أقل من 4 إلى 6 أحرف، بما في ذلك تسلسلات شائعة. وهذا يتيح هجمات القوة الغاشمة أو محاولات التجربة والخطأ من قبل المخترقين الخبيثين.

يمكن استغلال الثغرة من قبل مهاجم عن بُعد يعرف أو يمكنه تخمين كلمة المرور المستخدمة في الاتصال. ونتيجة لذلك، يحصل المهاجم على وصول كامل إلى النظام المتأثر ويمكنه تنفيذ أوامر وتعديل ملفات والمساس بأمان المستخدم.

تفاصيل الثغرة

  • تم تحديد ثغرة أمنية في إضافتي الاتصال عن بُعد NVDA Remote (الإصدار 2.6.4) وTele NVDA Remote (الإصدار 2025.3.3)، مما يسمح للمهاجم بالحصول على تحكم كامل في النظام البعيد عن طريق تخمين كلمة مرور ضعيفة.
  • هذه الإضافات تقبل أي كلمة مرور يكتبها المستخدم وتفتقر إلى آليات مصادقة إضافية.
  • أكثر من 1,000 نظام تستخدم كلمات مرور ضعيفة (4-6 أحرف، تسلسلات شائعة).
  • تتيح هجمات القوة الغاشمة أو التجربة والخطأ.
  • المهاجم عن بُعد الذي يعرف كلمة المرور أو يخمّنها يمكنه:
    • الحصول على وصول كامل إلى النظام.
    • تنفيذ أوامر.
    • تعديل ملفات.
    • المساس بأمان المستخدم.

معلومات إضافية

  • Nonvisual Desktop Access (NVDA) هو قارئ شاشة مجاني ومفتوح المصدر وقابل للنقل لنظام Microsoft Windows.
  • هذه الثغرة تؤثر فقط على إضافتي NVDA Remote وTele NVDA Remote، وليس على NVDA نفسه.

نوع الثغرة

  • تحكم غير صحيح في الوصول (Incorrect Access Control)

موردو المنتج

  • NVDA Remote
  • Tele NVDA Remote

قاعدة كود المنتج المتأثر

  • NVDA Remote الإصدار 2.6.4
  • Tele NVDA Remote الإصدار 2025.3.3

المكونات المتأثرة

  • إضافة NVDA Remote
  • إضافة Tele NVDA Remote

نوع الهجوم

  • عن بُعد

التأثير

  • تنفيذ التعليمات البرمجية: ✅ صحيح
  • تصعيد الامتيازات: ✅ صحيح
  • كشف المعلومات: ✅ صحيح

نواقل الهجوم

  1. قم بتثبيت NVDA على الجهاز المستهدف.
  2. افتح متجر إضافات NVDA (Insert + N ← Tools > Add-ons Store).
  3. ابحث عن "NVDA Remote" أو "Tele NVDA Remote" وقم بتثبيتها.
  4. انتقل إلى Insert + N > Tools > Remote > Connect > Control another computer.
  5. أدخل عنوانًا بعيدًا (مثل: nvdaremote.com، أو telenvdaremote، أو nvdaremote.es).
  6. استخدم كلمة مرور سهلة التخمين (مثل: "1234").
  7. انقر فوق OK لبدء الاتصال بالجهاز المستهدف.
  8. بمجرد الاتصال، اضغط F11 للحصول على تحكم كامل في الحاسوب المستهدف.
  9. ملاحظة: يجب أن يكون خيار "Control my computer" مفعّلاً لدى المستخدم المستهدف حتى ينجح الهجوم.

إجراءات السلامة لتأمين NVDA Remote وTele NVDA Remote

إضافات الاتصال عن بُعد هذه أساسية للعديد من مستخدمي NVDA، لكن المخاطر الأمنية لا يمكن تجاهلها. إن عدم وجود تحكم مناسب في الوصول يخلق ثغرات خطيرة.

1. تفويض المستخدم المستهدف

  • يجب أن يتطلب كل طلب اتصال موافقة صريحة من المستخدم.
  • إذا رفض المستخدم الطلب، يجب حظر عنوان IP الخاص بالمهاجم لمدة 15 دقيقة.
  • إذا لم يستجب المستخدم خلال 10 دقائق، يجب إلغاء الطلب تلقائيًا.

2. الحد من الاتصالات المتزامنة

  • بحد أقصى جلستا اتصال عن بُعد متزامنتان لكل مستخدم.

3. سياسة كلمات مرور قوية

  • يجب أن تكون كلمات المرور من 8 إلى 24 حرفًا.
  • يجب أن تحتوي على أحرف كبيرة وصغيرة وأرقام ورموز خاصة.
  • قفل الحساب بعد عدة محاولات فاشلة.

4. الحد الأقصى لمدة الجلسة

  • تنتهي صلاحية كل جلسة عن بُعد بعد ساعتين ما لم يتم إعادة المصادقة.

المراجع

  • NVDA Remote GitHub
  • موقع NVDA Remote
  • Tele NVDA GitHub
  • متجر إضافات Tele NVDA

المكتشف

  • Juan Mathews Rebello Santos
    • LinkedIn
    • GitHub
تنزيل الأداة