Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-27893 — الكشف التفصيلي عن CVE-2025-27893: ثغرة التلاعب بمعلمات الويب الموثقة في Archer Platform 6.x تسمح بتعديل غير مصرح به لحقول السجلات غير القابلة للتغيير، مع خطوات إعادة الإنتاج وإرشادات التخفيف. | Kitploit
أدوات/GitHubGitHub/nastycrow/cve-2025-27893
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubnastycrow/cve-2025-27893

CVE-2025-27893

الكشف التفصيلي عن CVE-2025-27893: ثغرة التلاعب بمعلمات الويب الموثقة في Archer Platform 6.x تسمح بتعديل غير مصرح به لحقول السجلات غير القابلة للتغيير، مع خطوات إعادة الإنتاج وإرشادات التخفيف.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-27893: التحكم الخارجي في معلمة ويب مفترضة غير قابلة للتغيير في منصة Archer

الوصف

في منصة Archer 6 حتى 6.14.00202.10024، يمكن لمستخدم موثق يتمتع بصلاحيات إنشاء السجلات التلاعب بالحقول غير القابلة للتغيير، مثل تاريخ الإنشاء، عن طريق اعتراض وتعديل طلب نسخ عبر URI GenericContent/Record.aspx?id=. يؤدي ذلك إلى تعديل غير مصرح به للبيانات الوصفية التي ينشئها النظام، مما يضر بسلامة البيانات وقد يؤثر على التدقيق والامتثال والضوابط الأمنية.

المنتجات المتأثرة

الموردالمنتجالإصدار
ArcherIRMArcher6.14.00202.10024

نوع الثغرة

  • CWE-472: التحكم الخارجي في معلمة ويب مفترضة غير قابلة للتغيير

درجة CVSS 3.1

  • الدرجة الأساسية: 1.8
  • المتجه: AV:A/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:N

التأثير

  • انتهاك السلامة: يسمح بتعديل غير مصرح به للبيانات الوصفية التي ينشئها النظام.
  • خطر الامتثال: قد يؤثر على سجلات التدقيق وتتبع الامتثال.

المكون المتأثر

  • سلامة السجلات: تؤثر الثغرة على سلامة السجلات في نظام Archer.

نواقل الهجوم

خطوات إعادة الإنتاج

  1. المتطلبات الأساسية: يجب أن يكون لدى المهاجم حساب مستخدم موثق بصلاحيات إنشاء السجلات.
  2. اختيار الهدف: تحديد سجل موجود للتلاعب به.
  3. بدء الاستغلال:
    • حدد السجل المستهدف وقم بتشغيل وظيفة "نسخ" عبر القائمة المكونة من ثلاث نقاط.
    • يؤدي ذلك إلى إرسال طلب HTTP التالي:
      root@kitploit:~
      POST /RSAarcher/GenericContent/Record.aspx?id=RECORD_ID&moduleId=NUM&levelSelection=NUM&RecordSet=True&Mode=Edit&pr=VALUE&rr=VALUE
      
  4. التلاعب بالطلب:
    • اعترض الطلب باستخدام أداة مثل Burp Suite.
    • عدّل الحقول غير القابلة للتغيير مثل تاريخ الإنشاء قبل إرسال الطلب.
  5. إكمال الاستغلال:
    • أرسل الطلب المعدّل.
    • بدلاً من إتمام عملية "النسخ"، قم بإلغاء العملية لإنهاء التعديلات غير المصرح بها.

المكتشف

  • الاسم: حطان حسن الدوسري (Hattan Hassan D Althobaiti)

المراجع

  • CWE-472
  • الموقع الرسمي لـ ArcherIRM

التخفيف

  • إجراء البائع: يجب على ArcherIRM فرض التحقق السليم لمنع تعديل البيانات الوصفية التي ينشئها النظام.
  • حلول بديلة: تقييد الوصول إلى وظيفة "النسخ" للمستخدمين غير الإداريين.

إخلاء مسؤولية: هذه المعلومات لأغراض تعليمية فقط. المكتشف والناشر غير مسؤولين عن إساءة استخدام الثغرة المُفصح عنها.

تنزيل الأداة