CVE-2025-56764 — Trivision NC-227WF
ملخص
تكشف آلية تسجيل الدخول في البرنامج الثابت Trivision NC-227WF الإصدار 5.80 (بناء 20141010) عن وجود اسم المستخدم أم لا من خلال إرجاع رسائل خطأ مختلفة ("Unknown user" مقابل "Wrong password")، مما يسمح للمهاجم بتعداد أسماء المستخدمين الصالحة. تم نشر سجل CVE المشار إليه في قائمة CVE / NVD.
التأثير
- تعداد أسماء المستخدمين مما يتيح هجمات القوة العمياء المستهدفة أو حشو بيانات الاعتماد.
- يزيد من خطر الوصول غير المصرح به عند دمجها مع سرقة بيانات الاعتماد أو كلمات المرور الضعيفة.
السلوك الملاحظ / مثال
- يتم إرجاع رسائل خطأ مختلفة بناءً على صحة اسم المستخدم.
- أمثلة على الاستجابات الملاحظة:
"Unknown user" — اسم المستخدم غير موجود.
"Wrong password" — اسم المستخدم موجود ولكن كلمة المرور غير صحيحة.
التخفيف / التوصيات
- توحيد رسائل خطأ تسجيل الدخول بحيث لا تكشف الردود عن صحة اسم المستخدم.
- تنفيذ معالجة المصادقة المناسبة ورفض مخططات المصادقة الأضعف عند عدم ملاءمتها.
- فرض سياسات الحد من المعدل وقفل الحساب.
- مراقبة وتدقيق محاولات المصادقة؛ تدوير بيانات الاعتماد المخترقة.
المراجع
توصية
في معالجة تسجيل الدخول في البرنامج الثابت Trivision NC-227WF الإصدار 5.80 (بناء 20141010)، يتم إرجاع رسائل خطأ مختلفة بناءً على وجود اسم المستخدم (Unknown user مقابل Wrong password). وهذا يسمح للمهاجم بتعداد أسماء المستخدمين الصالحة. تم نشر سجل CVE المرتبط في NVD.
التأثير
- زيادة احتمالية هجمات القوة العمياء وحشو بيانات الاعتماد بسبب كشف أسماء المستخدمين.
- زيادة خطر الوصول غير المصرح به عند الجمع بين اسم المستخدم المكشوف وكلمة مرور ضعيفة.
السلوك الملاحظ / مثال
- رسائل الخطأ المعادة تختلف بناءً على وجود اسم المستخدم:
Unknown user — الحساب غير موجود
Wrong password — الحساب موجود، كلمة المرور غير متطابقة
توصيات التخفيف
- توحيد رسائل خطأ تسجيل الدخول لمنع كشف صحة اسم المستخدم.
- مراجعة منطق معالجة المصادقة لمنع السماح بطرق المصادقة الضعيفة غير الضرورية.
- تطبيق سياسات الحد من المعدل وقفل الحساب لمحاولات تسجيل الدخول.
- مراقبة سجلات المصادقة واتخاذ إجراءات بشأن المحاولات المشبوهة، وتدوير بيانات الاعتماد.
المراجع