CVE-2026-30655 — ثغرة حقن SQL في esiclivre (إعادة تعيين كلمة المرور)
ملخص
توجد ثغرة حقن SQL في نقطة نهاية إعادة تعيين كلمة المرور في esiclivre. يمكن لمهاجم غير مصادَق حقن SQL عبر معامل POST cpfcnpj، مما قد يؤدي إلى وصول غير مصرح به إلى معلومات حساسة.
المشروع المتأثر
التفاصيل الفنية
- نقطة النهاية:
POST /reset/index.php
- المعامل:
cpfcnpj
- السبب الجذري: يتم دمج إدخال المستخدم في استعلام SQL في
Solicitante::resetaSenha() دون استخدام معاملات (parameterization).
الأثر
- احتمال وصول غير مصرح به إلى معلومات حساسة في قاعدة البيانات (كشف معلومات).
التخفيف / الإصلاح
لا يتوفر إصلاح من upstream وقت النشر.
الإصلاحات الموصى بها:
- استخدام استعلامات معاملية (عبارات مُحضَّرة) للوصول إلى قاعدة البيانات.
- التحقق من إدخال المستخدم وتنقيته.
- النظر في تقييد الوصول إلى نقطة نهاية إعادة تعيين كلمة المرور مؤقتًا حتى يتم التصحيح.
الجدول الزمني
- 2025-04-12: الإبلاغ إلى البائع/القائمين على الصيانة
- 2026-02-09: تقديم طلب CVE
- 2026-03-23: تعيين CVE-2026-30655
الاعتمادات
اكتشفها Bryan Romero (https://github.com/brynax).