
CVE-2025-3855 - RISE Ultimate Project Manager - IDOR
ثغرة أمنية: IDOR (مرجع كائن مباشر غير آمن)
المكوّن المتأثر: نقطة رفع صورة الملف الشخصي، وحدة تحكم team_members
البرنامج: RISE - Ultimate Project Manager & CRM
البائع: codecanyon
الإصدار: 3.8.2
CVE ORG : https://www.cve.org/CVERecord?id=CVE-2025-3855
NIST: https://nvd.nist.gov/vuln/detail/CVE-2025-3855
CVE DETAILS: https://www.cvedetails.com/cve/CVE-2025-3855
وصف الخلل/المشكلة:
تم اكتشاف ثغرة أمنية في RISE - Ultimate Project Manager & CRM تسمح لمستخدم موثّق بتغيير صورة الملف الشخصي لأي مستخدم آخر عبر استغلال مرجع كائن مباشر غير آمن (IDOR) في نقطة النهاية /index.php/team_members/save_profile_image/[user_id]. لا يقوم التطبيق بالتحقق بشكل صحيح من أن المستخدم الموثّق مخوّل لتحديث صورة الملف الشخصي لمعرّف المستخدم المحدد، مما يسمح بتعديل غير مصرّح به لبيانات المستخدم. يؤثر هذا العيب على سلامة البيانات وقد يؤدي إلى انتحال الهوية أو تعطيل تجربة المستخدم.
خطوات إعادة الإنتاج:
🧑💼 1. الوصول الموثّق إلى إعدادات الملف الشخصي
يتنقل المستخدم الموثّق إلى قسم "ملفي الشخصي" في التطبيق، حيث تُتاح له خيار رفع أو تحديث صورة ملفه الشخصي.
📤 2. اعتراض طلب الرفع
عند رفع صورة الملف الشخصي، يمكن اعتراض الطلب باستخدام أداة وسيطة مثل Burp Suite. الطلب هو POST إلى نقطة النهاية التالية:
POST /index.php/team_members/save_profile_image/36
هنا، 36 يتوافق مع المعرّف الرقمي للمستخدم الموثّق.
🔁 3. استغلال IDOR عبر التلاعب بمعرّف المستخدم
بتغيير المعرّف في مسار URL إلى معرّف مستخدم صالح آخر، على سبيل المثال:
POST /index.php/team_members/save_profile_image/44
يقوم التطبيق بمعالجة الطلب وتحديث صورة الملف الشخصي للمستخدم ذي المعرّف 44، دون إجراء أي فحوصات للتحكم في الوصول.
🔐 4. عدم وجود التحقق من الصلاحية
يفشل التنفيذ من جانب الخادم في التحقق مما إذا كان المستخدم الموثّق مخوّلاً لتنفيذ الإجراء على معرّف المستخدم المستهدف. نتيجة لذلك، يمكن لأي مستخدم موثّق تغيير صور الملفات الشخصية للمستخدمين الآخرين، مما يؤثر على سلامة بيانات المستخدم وقد يؤدي إلى انتحال الهوية أو إرباك المستخدم.