
https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3
أريد تسليط الضوء على ثغرة أمنية كبيرة اكتشفتها مؤخرًا في نظام usememos/memos. هذه الثغرة قد تسمح لأي مستخدم بتعديل بيانات مستخدم آخر، بما في ذلك كلمة المرور الخاصة به، بسهولة نسبية. من خلال استغلال هذا الخلل، يمكن للمهاجمين الحصول على وصول غير مصرح به إلى المعلومات الحساسة، مما يؤدي إلى مجموعة من المخاوف الأمنية والخصوصية. دعونا نتعمق في تفاصيل هذا الاكتشاف. في قلب هذه الثغرة هو التعامل مع رموز JSON Web Tokens (JWTs)، وهي آلية شائعة الاستخدام لتبادل البيانات بشكل آمن. في نظام usememos/memos، يفشل الخادم في التحقق بشكل كافٍ مما إذا كان رمز JWT قد تم إصداره بشكل شرعي. هذا الإغفال يعني أنه حتى رمز JWT المعدل، الذي تم إنشاؤه باستخدام أدوات مثل https://token.dev، يمكنه تجاوز دفاعات النظام.
عواقب هذه الثغرة واسعة النطاق ويمكن أن يكون لها تأثير كبير على أمن وخصوصية النظام المتضرر:
لمزيد من التفاصيل حول هذه الثغرة، يرجى الرجوع إلى الموارد التالية:
يمكنك أيضًا متابعتي للحصول على تحديثات حول أبحاثي ومواضيع أخرى متعلقة بالأمان:
دعونا نعطي الأولوية للأمان ونحمي أنظمتنا من التهديدات المحتملة. كن يقظًا! 💻🔒