Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-30655 — استشارة أمنية لـ CVE-2026-30655: حقن SQL غير مصادق عليه في esiclivre (/reset/index.php). | Kitploit
أدوات/GitHubGitHub/brynax/cve-2026-30655
تحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبأمن قواعد البيانات
GitHubbrynax/cve-2026-30655

CVE-2026-30655

استشارة أمنية لـ CVE-2026-30655: حقن SQL غير مصادق عليه في esiclivre (/reset/index.php).

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-30655 — ثغرة حقن SQL في esiclivre (إعادة تعيين كلمة المرور)

ملخص

توجد ثغرة حقن SQL في نقطة نهاية إعادة تعيين كلمة المرور في esiclivre. يمكن لمهاجم غير مصادَق حقن SQL عبر معامل POST cpfcnpj، مما قد يؤدي إلى وصول غير مصرح به إلى معلومات حساسة.

المشروع المتأثر

  • المستودع: https://github.com/esiclivre/esiclivre
  • الإصدارات المتأثرة: v0.2.2 والإصدارات الأقدم
  • الالتزام المتأثر: حتى 0a72b4c9ab89244ec3bd3d7fa0b765850cc9afd7 وما قبله

التفاصيل الفنية

  • نقطة النهاية: POST /reset/index.php
  • المعامل: cpfcnpj
  • السبب الجذري: يتم دمج إدخال المستخدم في استعلام SQL في Solicitante::resetaSenha() دون استخدام معاملات (parameterization).

الأثر

  • احتمال وصول غير مصرح به إلى معلومات حساسة في قاعدة البيانات (كشف معلومات).

التخفيف / الإصلاح

لا يتوفر إصلاح من upstream وقت النشر. الإصلاحات الموصى بها:

  • استخدام استعلامات معاملية (عبارات مُحضَّرة) للوصول إلى قاعدة البيانات.
  • التحقق من إدخال المستخدم وتنقيته.
  • النظر في تقييد الوصول إلى نقطة نهاية إعادة تعيين كلمة المرور مؤقتًا حتى يتم التصحيح.

الجدول الزمني

  • 2025-04-12: الإبلاغ إلى البائع/القائمين على الصيانة
  • 2026-02-09: تقديم طلب CVE
  • 2026-03-23: تعيين CVE-2026-30655

الاعتمادات

اكتشفها Bryan Romero (https://github.com/brynax).

تنزيل الأداة