
[مرآة] تقرير كامل لأبحاث الثغرات الأمنية CVE-2025-68971.
في 22 ديسمبر 2025، تم اكتشاف ثغرة أمنية CVE 2025-68971 (CVSS: 5.5/MEDIUM) في تطبيق Forgejo مفتوح المصدر الإصدار 13.0.3، تم اكتشافها لأول مرة على نظام التشغيل FreeBSD14. تسببت في قيام نظام التشغيل بقتل جميع تطبيقات النظام وخدماته بشكل جماعي بسبب نفاد الذاكرة حيث استهلك Forgejo كل الذاكرة الحرة المتاحة لنظام التشغيل لتخزين أجزاء تحميل الملفات المرفقة مؤقتًا. عندما يقوم أي مستخدم بتحميل ملف مرفق بحجم أكبر من ذاكرة نظام التشغيل بأكمله، لا يملك نظام التشغيل خيارًا سوى قتل جميع الخدمات والتطبيقات وإعادة تشغيل وقت التشغيل الخاص به. يشمل القتل على سبيل المثال لا الحصر واجهة المستخدم الرسومية لوقت التشغيل وخدمات الشبكة مثل XOrg ومدير سطح المكتب LXQt وخادم الوكيل العكسي Nginx وخادم SSH. التأثير الجانبي هو فقدان البيانات وتلفها بسبب إنهاء البرنامج غير المتوقع.
في 16 يناير 2026، قام فريق أمان Forgejo بتصحيح الوساطة الأمنية للثغرة في الإصدار 14.0.0، وبحلول 11 مارس 2026، تم اختبار الإصدارات 14.0.0 و14.0.1 و14.0.2 جميعها والتحقق من إصلاح الثغرة الأمنية. الاستنتاج هو أن يجب على الجمهور ترقية Forgejo إلى الإصدار 14.0.2 أو أعلى للتخفيف من هذه الثغرة الأمنية.
هذا كل شيء. خلاف ذلك، يقدم هذا التقرير تفاصيل الثغرة وبيانات الوساطة الخاصة بها لأغراض الأرشفة والتعليم فقط.
يرجى الرجوع إلى قسم Releases للحصول على أحدث إصدار من التقرير.
لتأمين المحتوى من التعديل غير المصرح به من قبل أي شخص على مستوى البت (0|1)، يتم توقيعه تشفيريًا باستخدام أداة أو أكثر من أدوات التشفير مثل على سبيل المثال لا الحصر:
المفتاح العام والشهادة المرتبطة به مرفقان. المالك الرئيسي فقط هو من يحتفظ بالمفاتيح الخاصة ويحافظ عليها. للتحقق من سلامة المحتوى:
.asc بنفس اسم الملف)..gpg).$ gpg --no-default-keyring --keyring /path/to/public.gpg --verify /path/to/file.asc
.sig/.sign بنفس اسم الملف)..pem) الذي يحتوي على المفتاح العام بداخله.$ openssl dgst -verify /path/to/pubkey.pem -signature /path/to/file.sig /path/to/file
يحدد هذا المرسوم سياسة المشروع بشأن استخدام الذكاء الاصطناعي. تسرد الأقسام التالية أنشطة دورة حياة البيانات وتشير إلى ما إذا كان الذكاء الاصطناعي مستخدمًا. ما لم يُنص صراحةً على خلاف ذلك (مثل النشر مع تفاصيل محددة)، لا يتم استخدام الذكاء الاصطناعي لهذه المهام.
[!Note]
أمثلة على الأنشطة:
- إجراء عمليات بحث محسّنة على الويب بسبب تلوث محرك البحث بمحتوى الذكاء الاصطناعي الرديء.
- إجراء وسائط مولدة بالكامل تلقائيًا مثل على سبيل المثال لا الحصر الصور ومقاطع الفيديو والصوتيات.
[!Note]
أمثلة على الأنشطة:
- تطوير عمليات متعددة الخطوات.
- إجراء تنقية البيانات مثل تنظيف البيانات وإزالة التكرار.
- إجراء تحويل توافق تنسيق البيانات.
- بناء وتحسين مكتبات معالجة البيانات.
- رفع دقة الصورة باستخدام شبكة عصبية لا يمكن تحقيقه بتقنيات معالجة الصور التقليدية.
[!Note]
أمثلة على الأنشطة:
- إجراء الكشف عن الأمان والتهديدات.
- إجراء تشفير
البيانات غير النشطةومراقبة الصحة.- إدارة تخزين بيانات التشفير.
- إجراء الصيانة الآلية لتخزين البيانات.
- مراقبة صحة أجهزة تخزين البيانات والتخفيف من حدتها.
[!Note]
أمثلة على الأنشطة:
- إجراء تحليلات بيانات متعددة الخطوات.
- إجراء كشف الأنماط والتعرف عليها.
- تطوير النمذجة التنبؤية.
- تطوير نماذج استعلامات اللغة الطبيعية.
- إنشاء نماذج الشبكات العصبية للذكاء الاصطناعي بناءً على تغذية البيانات.
- تحسين التعلم النقلي للذكاء الاصطناعي، وضبط المعلمات الفائقة، إلخ.
[!Note]
أمثلة على الأنشطة:
- إجراء اختبارات محاكاة لحالة استخدام المستخدم النهائي.
- إجراء اختبارات السلامة الآلية.
- إجراء اختبارات الاختراق والأمان.
- إجراء اختبارات كشف الشذوذ.
- إجراء التحقق من صحة المخطط.
- إجراء اختبار آلي لخطوط أنابيب البيانات.
[!Note]
أمثلة على الأنشطة:
- إنشاء تصور رسومي للبيانات بناءً على تغذية البيانات.
- إنشاء لوحات معلومات ملخصة بتصميم رسومي وتغذية بيانات.
- كتابة التقارير.
- عمل إسقاطات تنبؤية.
[!Note]
أمثلة على الأنشطة:
- إجراء ترشيح وإزالة المعلومات الشخصية القابلة للتعريف (PII).
- إجراء فحوصات الامتثال التنظيمي (مثل ترشيح البيانات والرقابة والإزالة كما هو مطلوب قانونًا).
- مراقبة الامتثال والتحقق من صحته.
- تتبع نسب البيانات وتحليله.
- تحليل مسار تدقيق البيانات.
[!Note]
أمثلة على الأنشطة:
- إنشاء بيانات وصفية للوثيقة.
- ترجمة الوثيقة.
- معالجة ترخيص نشر البيانات وإدارتها.