CVE-2025-66954 – ثغرة تعداد أسماء المستخدمين في Buffalo LinkStation عبر IDOR
ملخص
تسمح ثغرة أمنية في البرنامج الثابت (الإصدار 1.85-0.01) لجهاز Buffalo LinkStation للمستخدمين غير المصادَق عليهم أو المستخدمين بمستوى ضيف بتعداد أسماء المستخدمين الصالحة والأدوار المرتبطة بصلاحيات الوصول الخاصة بهم.
تنشأ المشكلة بسبب قصور التحكم في الوصول في نقطة النهاية /nasapi، مما يتيح استغلال الإحالة المباشرة غير الآمنة للكائنات (IDOR).
معلومات CVE
- معرف CVE: CVE-2025-66954
- الحالة: محجوز (بانتظار النشر)
- المورّد: Buffalo
- المنتج: LinkStation
- الإصدار المتأثر: 1.85-0.01
- المكوّن: نقطة النهاية
/nasapi
- نوع الثغرة: IDOR (الإحالة المباشرة غير الآمنة للكائنات)
- متجه الهجوم: عن بُعد
درجة CVSS v3.1
الدرجة الأساسية: 6.5 (متوسطة)
المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
تفصيل الدرجة
- متجه الهجوم (AV): الشبكة
- تعقيد الهجوم (AC): منخفض
- الصلاحيات المطلوبة (PR): منخفضة (وصول ضيف)
- تفاعل المستخدم (UI): لا شيء
- النطاق (S): غير متغير
- السرية (C): عالية
- السلامة (I): لا شيء
- التوفر (A): لا شيء
التأثير
تسمح هذه الثغرة للمهاجمين الذين لديهم وصول بمستوى ضيف بما يلي:
- تعداد أسماء المستخدمين الصالحة
- استرجاع الأدوار المرتبطة بالصلاحيات
- الوصول إلى بيانات وصفية إضافية عن المستخدمين
المعلومات المكشوفة
- اسم المستخدم
- معرف المستخدم
- الفئة
- الدور
- الوصف
- الحصة
- المجموعات
- المجموعة الأساسية
التأثير الأمني
- كشف المعلومات: نعم
- تصعيد الامتيازات (غير مباشر): ممكن عبر الاستطلاع
التفاصيل الفنية
تفشل نقطة النهاية /nasapi في التحقق من التفويض بشكل صحيح عند معالجة الاستعلامات المتعلقة بالمستخدمين.
من خلال تعديل أحد معاملات الطلب، يمكن لمستخدم منخفض الصلاحية أو مستخدم ضيف استرجاع معلومات عن مستخدمين آخرين.
مثال على نقطة النهاية
/nasapi
السبب الجذري
- غياب فحوصات التفويض
- إحالة مباشرة غير آمنة للكائنات (IDOR)
- معامل يتحكم فيه المستخدم دون التحقق منه
إثبات المفهوم (PoC)
تم حجب التفاصيل لمنع إساءة الاستخدام. متاح عند تقديم طلب مسؤول.
التخفيف
وفقًا للمورّد:
أكدت Buffalo وجود الثغرة لكنها لن تصدر تصحيحًا.
التخفيف الموصى به
عطّل حساب المستخدم الضيف لمنع الوصول غير المصرح به.
استجابة المورّد
أقرّت Buffalo بالمشكلة وصرّحت بما يلي:
- لن يتم إصدار أي تصحيح
- البيانات المكشوفة تُعتبر غير حرجة
- التخفيف الحالي كافٍ
الجدول الزمني
- المكتشِف: Zaid Shaikh
- إشعار المورّد: [17 ديسمبر 2025]
- استجابة المورّد: تم التأكيد، لا يوجد إصلاح مخطط له
- حجز CVE: 2025
- الإفصاح العام: [1 أبريل 2026]