Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-4696 — https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3 | Kitploit
أدوات/GitHubGitHub/mnqazi/cve-2023-4696
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراق
GitHubmnqazi/cve-2023-4696

CVE-2023-4696

https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3

عرض المستودع
3منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-4696

الاستيلاء على الحساب بسبب التعامل غير السليم مع رموز JWT في memos < v0.13.2

الوصف

أريد تسليط الضوء على ثغرة أمنية كبيرة اكتشفتها مؤخرًا في نظام usememos/memos. هذه الثغرة قد تسمح لأي مستخدم بتعديل بيانات مستخدم آخر، بما في ذلك كلمة المرور الخاصة به، بسهولة نسبية. من خلال استغلال هذا الخلل، يمكن للمهاجمين الحصول على وصول غير مصرح به إلى المعلومات الحساسة، مما يؤدي إلى مجموعة من المخاوف الأمنية والخصوصية. دعونا نتعمق في تفاصيل هذا الاكتشاف. في قلب هذه الثغرة هو التعامل مع رموز JSON Web Tokens (JWTs)، وهي آلية شائعة الاستخدام لتبادل البيانات بشكل آمن. في نظام usememos/memos، يفشل الخادم في التحقق بشكل كافٍ مما إذا كان رمز JWT قد تم إصداره بشكل شرعي. هذا الإغفال يعني أنه حتى رمز JWT المعدل، الذي تم إنشاؤه باستخدام أدوات مثل https://token.dev، يمكنه تجاوز دفاعات النظام.

إثبات المفهوم

صورة مصغرة للفيديو

التأثير

عواقب هذه الثغرة واسعة النطاق ويمكن أن يكون لها تأثير كبير على أمن وخصوصية النظام المتضرر:

  • الاستيلاء على الحساب: مهاجم مسلح برمز JWT مزور يمكنه تغيير كلمة المرور لأي مستخدم بسهولة. وهذا يمنحه السيطرة الكاملة على حساب المستخدم المتأثر.
  • انتهاكات الخصوصية: التعديلات غير المصرح بها على عنوان البريد الإلكتروني للمستخدم يمكن أن تؤدي إلى خروقات خطيرة للخصوصية، مما يعرض المعلومات الحساسة دون موافقة المستخدم.
  • خروقات البيانات: تغيير عنوان البريد الإلكتروني للمستخدم يمكن أن يؤدي إلى وصول غير مصرح به إلى معلوماته الحساسة، مما قد يبلغ ذروته في خرق للبيانات. مثل هذه الخروقات يمكن أن تكون لها عواقب قانونية ومالية خطيرة على كل من المستخدمين والمؤسسة.
  • تلف السمعة: بالإضافة إلى المخاطر المذكورة أعلاه، قد يستغل المهاجمون هذه الثغرة لتشويه سمعة المستخدمين أو الإضرار بسمعة المؤسسة، مما قد يتسبب في أضرار طويلة الأمد.

المراجع

لمزيد من التفاصيل حول هذه الثغرة، يرجى الرجوع إلى الموارد التالية:

  • تقرير huntr.dev
  • مدونة Medium - الاستيلاء على الحساب بسبب التعامل غير السليم مع رموز JWT في memos < v0.13.2

يمكنك أيضًا متابعتي للحصول على تحديثات حول أبحاثي ومواضيع أخرى متعلقة بالأمان:

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M Nadeem Qazi

دعونا نعطي الأولوية للأمان ونحمي أنظمتنا من التهديدات المحتملة. كن يقظًا! 💻🔒

تنزيل الأداة