
تسمح ثغرة تزوير الطلبات عبر المواقع (CSRF) في إصدارات Teedy <= v1.11 للمهاجمين عن بُعد بإجبار المستخدم النهائي على تغيير معلومات حسابه (اسم المستخدم، كلمة المرور، وما إلى ذلك...) في تطبيق الويب الذي يكون مصادَقًا عليه حاليًا.
| CVE ID | CVE-2025-22963 |
|---|---|
| CWE ID | CWE-352 |
| CWE Name | Cross-Site Request Forgery(CSRF) |
| CVSS Version 3.x | 7.5 عالية |
| Affected Software | Teedy <= v1.11 |
بسبب عدم وجود حماية CSRF، من الممكن خداع مستخدم مصادَق لتنفيذ إجراء غير مرغوب فيه مثل تغيير معلومات المستخدم.
يمكن أن يؤدي خداع مستخدم مصادَق لتقديم طلب إلى أحد نقاط النهاية إلى تغيير ملف تعريف المستخدم (بما في ذلك كلمة المرور) مما يؤدي إلى الاستيلاء على الحساب.
لإصلاح هذه الثغرة، قم بتنفيذ رمز CSRF لنقاط النهاية.
يجعل رمز CSRF من الصعب على المهاجم إنشاء طلب صالح.
يجب أن يكون غير قابل للتوقع وسريًا.
sismics - Teedy(https://github.com/sismics/docs)
portswigger - تزوير الطلبات عبر المواقع (CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - أمثلة على سيناريوهات التحكم في الوصول(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
شكرًا لك، Ayato على تعليمي كيفية الإبلاغ عن ثغرة.