Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — تنبيه بشأن CVE-2026-18783: غياب المصادقة من جانب الخادم في TREX MES /api/GetDataJSON3 يسمح باستعلامات بيانات غير مصادق عليها وتنفيذ SQL عشوائي. | Kitploit
أدوات/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
المصادقة والترخيصأدوات دفاعيةتحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقسوء التكوينأمن واجهات برمجة التطبيقات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

تنبيه بشأن CVE-2026-18783: غياب المصادقة من جانب الخادم في TREX MES /api/GetDataJSON3 يسمح باستعلامات بيانات غير مصادق عليها وتنفيذ SQL عشوائي.

عرض المستودع
منذ 2 أياملم تتم المراجعة بعد

TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi (CVE-2026-18783)

نظرة عامة

TREX MES هي منصة تجارية لنظام تنفيذ التصنيع (MES) / الصناعة 4.0 تُستخدم لجمع وإدارة البيانات من أرضية الإنتاج. أظهرت الدراسات أنه يمكن معالجة الطلبات المُرسلة إلى نقطة نهاية واجهة برمجة التطبيقات /api/GetDataJSON3 بنجاح دون وجود معلومات رمز Authorization: Bearer صالحة. فبدلاً من رفض الطلبات التي لا تحتوي على رمز باستخدام 401 Unauthorized أو 403 Forbidden، تقوم نقطة النهاية بمعالجتها وإنتاج استجابة. يشير هذا إلى أن التحقق من المصادقة على جانب الخادم في خدمة واجهة برمجة التطبيقات المعنية مفقود أو مُهيأ بشكل خاطئ.

التأثير

يمكن لأي مهاجم غير مُصادق عليه وقادر على الوصول إلى الخدمة عبر الشبكة القيام بما يلي:

  • الاستعلام عن البيانات عبر واجهة برمجة التطبيقات وتلقي الاستجابات؛ والوصول إلى بيانات التطبيق دون امتلاك أي بيانات اعتماد.
  • تحليل منطق العمل ونموذج البيانات والبنية الداخلية للتطبيق؛ وجمع المعلومات الاستخباراتية لخطوات الهجوم اللاحقة.
  • استخدام الخدمة خارج تدفق المستخدم الطبيعي؛ وتجاوز القيود التي يفرضها الواجهة (صلاحيات القوائم، اختيار المنشأة/الفترة، التحقق من الحقول).
  • البقاء خارج آليات تحديد المعدل وتتبع الجلسات وتسجيل التدقيق المرتبطة بالمصادقة، وتنفيذ عملياته دون ربطها بحساب مستخدم.

تقوم نفس نقطة النهاية بتنفيذ المحتوى المُرسل عبر المعامل sql مباشرةً في قاعدة البيانات. يؤدي غياب المصادقة إلى إزالة الشرط المسبق "الجلسة الصالحة" لثغرة تنفيذ SQL التعسفي المذكورة؛ ويتم تحديث المكوّن PR:L في متجه CVSS إلى PR:N، وترتفع النتيجة الأساسية من 9.9 إلى 10.0.

نظرًا لأن النظام المتأثر هو منصة تنفيذ تصنيع، فإن إمكانية الاستعلام عن بيانات الإنتاج والجودة دون مصادقة تحمل مخاطر تتعلق بالسرية التجارية والمخاطر التشغيلية بما يتجاوز التأثير المعتاد لتقنية المعلومات.

نقاط الضعف المرتبطة

يُفرض التحقق من المصادقة فقط من خلال الواجهة الأمامية للتطبيق؛ حيث يُضاف الرمز إلى الطلبات على جانب العميل، بينما لا يُفرض وجوده وصلاحيته على جانب الخادم. عند استدعاء نقطة النهاية مباشرةً، يتم تعطيل هذا التحقق تمامًا وتتم معالجة الطلب. تم التحقق من هذا السلوك في التثبيت الذي تم اختباره.

CWE-306 — غياب المصادقة لوظيفة حرجة CWE-862 — غياب التفويض CWE-425 — الوصول عبر الطلب المباشر (التنقل القسري) CWE-602 — فرض الأمان من جانب الخادم على جانب العميل

الخطورة

عالية — CVSS 3.1 النتيجة الأساسية 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

تنتمي النتيجة إلى تقييم النتيجة بمفردها (الاستعلام غير المصرح به عن البيانات). عند النظر إليها مع ثغرة تنفيذ SQL التعسفي في نفس نقطة النهاية، يكون التأثير حرجًا.

الإصدارات المتأثرة

trex MES v.6.07.17.00090 وما قبلها

TrexDCAS MES v.6.05.14.00074 وما قبلها

المكوّن المتأثر

/api/GetDataJSON3 — التحقق من مصادقة الطلبات في طبقة خدمة الويب

إجراءات التخفيف

حتى يتم إصدار إصلاح من الشركة المصنعة، يُنصح المشغلون بتطبيق ما يلي:

في طبقة الخادم الوكيل العكسي (reverse proxy) أو WAF أو IIS URL Authorization، ارفض الطلبات الواردة إلى نقطة النهاية /api/GetDataJSON3 دون ترويسة Authorization صالحة. يجب التحقق ليس فقط من وجود الترويسة، بل أيضًا من توقيعها وصلاحيتها الزمنية؛ وإلا فسيتم تجاوز التحقق بإرسال قيمة عشوائية.

قيّد الوصول إلى نقطة النهاية بعناوين IP لعملاء الإنتاج الذين يحتاجون إليها فقط؛ وأغلق الوصول من شبكة المستخدمين المؤسسية ومن الإنترنت.

بافتراض أن الثغرة ليست محدودة بنقطة نهاية واحدة، اختبر جميع نقاط النهاية تحت /api/ (بما في ذلك GetDataJSONCrypto3) دون إرسال رمز؛ وأدرج نقاط النهاية الأخرى التي تستجيب دون مصادقة في نفس مجموعة القواعد.

عرّف تنبيه SIEM للطلبات الواردة إلى نقطة النهاية دون ترويسة Authorization، وراجع سجلات خادم الويب بأثر رجعي بحثًا عن وصول سابق بهذا النمط.

للحل الدائم، يجب على الشركة المصنعة فرض المصادقة على جانب الخادم، وتطبيق هذا التحقق عبر طبقة مركزية (global filter / middleware) تغطي جميع نقاط النهاية وترفض افتراضيًا بدلاً من إضافة ضوابط لكل نقطة نهاية على حدة، والتحقق بعد المصادقة من حق مالك الجلسة في الوصول إلى البيانات المطلوبة، ورفض الطلبات غير المصرح بها باستخدام 401/403 دون تسريب معلومات البنية الداخلية في جسم الاستجابة.

معرّف CVE

CVE-2026-18783

المُكتشف

Hasan Hüseyin UYAR – Netlore Security

الجدول الزمني للإفصاح

التاريخالحدث
2026-07-30تم اكتشاف الثغرة والتحقق منها أثناء اختبار اختراق مصرح به
2026-08-04تم تعيين المعرّف CVE-2026-18783.
2026-09-30تم النشر على https://www.cve.org/CVERecord?id=CVE-2026-18783.
تنزيل الأداة