Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-26984 — مشكلة في وظيفة إعادة تعيين كلمة المرور في Peppermint v0.2.4 تسمح للمهاجمين بالوصول إلى رسائل البريد الإلكتروني وكلمات المرور الخاصة بصفحة التذاكر (Tickets) عبر طلب معدّل. | Kitploit
أدوات/GitHubGitHub/bypazs/cve-2023-26984
تصعيد الامتيازاتتحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالمصادقة
GitHubbypazs/cve-2023-26984

CVE-2023-26984

مشكلة في وظيفة إعادة تعيين كلمة المرور في Peppermint v0.2.4 تسمح للمهاجمين بالوصول إلى رسائل البريد الإلكتروني وكلمات المرور الخاصة بصفحة التذاكر (Tickets) عبر طلب معدّل.

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-26984

شرح الثغرة:

مشكلة في وظيفة إعادة تعيين كلمة المرور في Peppermint v0.2.4 تسمح للمهاجمين بالوصول إلى رسائل البريد الإلكتروني وكلمات المرور الخاصة بصفحة التذاكر عبر طلب مخصص.

نواقل الهجوم:

يجب على المهاجم تسجيل الدخول بدور المستخدم وإعادة تعيين كلمة المرور. ثم اعتراض حركة المرور وتغيير المعرف إلى دور المسؤول أو مستخدم آخر. (يمكن للمهاجم رؤية البريد الإلكتروني وكلمة المرور لصفحة التذاكر إذا قام بإنشاء تذكرة). بعد ذلك، يمكن للمهاجم تسجيل الدخول بكلمة المرور الجديدة باستخدام حساب المسؤول.

المتأثر:

  • http://localhost:5001/settings

  • http://localhost:5001/api/v1/users/resetpassword

  • POST

    • /api/v1/users/resetpassword
    • {"password":"P@ssw0rd","id":1}

تم الاختبار على:

  1. peppermint الإصدار 0.2.4 (https://github.com/Peppermint-Lab/peppermint/tree/master)

خطوات الهجوم:

  1. أدخل اسم المستخدم وكلمة المرور الخاصة بك؛ يجب أن يكون الحساب ذو صلاحيات منخفضة.
  2. اختر عرض الملف الشخصي، واختر كلمة المرور ثم اعترض حركة المرور، واملأ كلمة المرور الجديدة.
  3. غيّر المعرف إلى معرف المسؤول وأعد توجيه الطلب.
  4. الآن يمكنك تسجيل الدخول بحساب المسؤول.

المكتشف:

:shipit: Thapanarath Khempetch

الجدول الزمني للإفصاح:

  • 2023–02–25: تم اكتشاف الثغرة.
  • 2023–02–26: تم الإبلاغ عن الثغرة لمؤسسة MITRE.
  • 2023–03–29: تم حجز CVE.
  • 2023–03–29: إفصاح عام عن الثغرة.

المرجع:

  1. https://github.com/Peppermint-Lab/peppermint/tree/master

  2. https://peppermint.sh/

تنزيل الأداة