
تقرير CVE حول ثغرة كشف بيانات اعتماد Active Directory في Suprema BioStar 2
| الحقل | التفاصيل |
|---|
| CVE ID | CVE-2026-31278 |
| المورّد | Suprema Inc. |
| المنتج | BioStar 2 |
| نوع الثغرة | كشف المعلومات الحساسة / كشف بيانات الاعتماد |
| متجه الهجوم | عن بُعد / مصادق عليه / منخفض التعقيد |
| الخطورة | عالية |
| أُصلحت في | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| الباحث | Abdullah Alannaz |
توجد ثغرة كشف معلومات حساسة في Suprema BioStar 2 بسبب المعالجة غير السليمة لإعدادات تكامل Active Directory. تُعيد نقطة نهاية واجهة برمجة التطبيقات الخلفية /api/v2/setting/adserversetting بيانات اعتماد حساب ربط Active Directory بنص واضح، على الرغم من إخفاء كلمة المرور في واجهة الإدارة.
على الرغم من إخفاء حقل كلمة المرور في واجهة الإدارة، فإن الطلبات المصادق عليها الموجهة إلى واجهة برمجة التطبيقات الخلفية تكشف كلمة المرور الكاملة غير المشفرة إلى جانب معلمات تكوين LDAP، بما في ذلك تعطيل اتصال SSL.
يرسل المهاجم المصادق عليه طلب HTTP GET إلى نقطة نهاية تكوين خادم AD ويستلم كلمة مرور حساب خدمة Active Directory بنص واضح داخل استجابة الخادم.
الطلب:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
الاستجابة:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
يمكن للمهاجم المصادق عليه استغلال بيانات الاعتماد المُكشفة من أجل:
تم تعيين CVE-2026-31278 من قبل MITRE | تم إصدار الإصلاح BioStar 2 v2.9.12 / BioStarX v1.0.2 |
Abdullah Alannaz باحث أمني
تم الإفصاح عن هذه الثغرة بشكل مسؤول إلى Suprema. أكد المورّد المشكلة ونسّق مع MITRE لتعيين CVE.