
مشروع نهائي لفصل "أمن الشبكات" في جامعة NYCU (جامعة يانغ مينغ تشياو تونغ الوطنية، تايوان). استغلال ثغرة أمنية CVE في برنامج "EasyAppointments".
تتناول هذه الوثيقة التحليل التفصيلي للثغرة CVE-2022-0482، وهي ثغرة أمنية حرجة تم اكتشافها في برنامج جدولة المواعيد Easy!Appointments. يسمح هذا الخلل، المرتبط بـ 'التفويض غير الصحيح' وفقًا لـ CWE-863، بالوصول غير المصرح به إلى المعلومات الشخصية القابلة للتحديد دون مصادقة مناسبة، مما يشكل مخاطر كبيرة على سرية البيانات وسلامتها.
Mija Pilkaite
تؤثر CVE-2022-0482 على إصدارات Easy!Appointments السابقة للإصدار 1.4.3. تم الإبلاغ عنها لأول مرة بواسطة Francesco Carlucci في 30 يناير 2022. تمكن الثغرة المستخدمين غير المصرح لهم من الوصول إلى البيانات الحساسة التي يديرها البرنامج وربما استغلالها.
لتحليل هذه الثغرة، تم إنشاء بيئة معزولة باستخدام الخطوات التالية:
استخدم خادم Ubuntu 22.04 داخل آلة افتراضية أو حاوية Docker. قم بتنزيل الإصدار الضعيف (1.4.2 أو أقدم) من Easy!Appointments من مستودع GitHub الرسمي
قم بتعديل إصدار PHP إلى 8.0 في ملف docker/server/Dockerfile. قم بتكوين config.php وفقًا للتوثيق.
أوامر التثبيت:
docker compose up -d
docker exec -it <container_name> bash
apt install git
apt install npm
php -r "copy('https://getcomposer.org/installer', 'composer-setup.php');"
تثبيت التبعيات:
npm install
php composer.phar install
يتضمن الاستغلال الخطوات التالية:
قم بتشغيل التطبيق وإعداد ملف تعريف مسؤول عن طريق تسجيل الدخول على http://localhost/index.php/backend.
توجد الثغرة بسبب عدم وجود فحوصات أمنية كافية على نقطة النهاية /index.php/backend_api/ajax_get_calendar_events. يمكن للمهاجم استغلال ذلك عن طريق إجراء طلبات POST مع "startDate" و "endDate" و "csrfToken" لاسترداد تفاصيل المواعيد بتنسيق JSON.
يمكن الكشف عن تفاصيل شاملة لجميع العملاء، وتفاصيل المواعيد، ومعلومات مزود الخدمة بما في ذلك كلمات المرور المشفرة.
cve-2022-0482.py [-h] [--startDate STARTDATE] [--endDate ENDDATE] hostname
ترقية التصحيح: من الضروري الترقية إلى الإصدار 1.4.3 أو الأحدث، والذي يعالج هذه الثغرة. أفضل الممارسات الأمنية: تنفيذ فحوصات قوية للمصادقة والتفويض، خاصة لنقاط النهاية الحساسة.
توفر هذه المصادر معلومات إضافية وتفاصيل تقنية حول ثغرة CVE-2022-0482 وهي ضرورية لفهم أعمق ومزيد من البحث حول المسألة.