
كشف تفصيلي لـ CVE-2025-22963، ثغرة CSRF في Teedy <= v1.11 تتيح الاستيلاء على الحساب عبر تغييرات قسرية في معلومات المستخدم.
| CVE ID | CVE-2025-22963 |
|---|
| CWE ID | CWE-352 |
| CWE Name | Cross-Site Request Forgery(CSRF) |
| CVSS Version 3.x | 7.5 عالية |
| Affected Software | Teedy <= v1.11 |
بسبب عدم وجود حماية CSRF، من الممكن خداع مستخدم مصادَق لتنفيذ إجراء غير مرغوب فيه مثل تغيير معلومات المستخدم.
يمكن أن يؤدي خداع مستخدم مصادَق لتقديم طلب إلى أحد نقاط النهاية إلى تغيير ملف تعريف المستخدم (بما في ذلك كلمة المرور) مما يؤدي إلى الاستيلاء على الحساب.
لإصلاح هذه الثغرة، قم بتنفيذ رمز CSRF لنقاط النهاية.
يجعل رمز CSRF من الصعب على المهاجم إنشاء طلب صالح.
يجب أن يكون غير قابل للتوقع وسريًا.
sismics - Teedy(https://github.com/sismics/docs)
portswigger - تزوير الطلبات عبر المواقع (CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - أمثلة على سيناريوهات التحكم في الوصول(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
شكرًا لك، Ayato على تعليمي كيفية الإبلاغ عن ثغرة.