
اكتشاف أمني مستقل – تجاوز إنشاء الحساب في Zeroheight عبر نقص تطبيق التحقق (تم التصحيح في يونيو 2025)
تاريخ الإفصاح: 2025-06-11
تاريخ الإصلاح من البائع (حسب البائع): 2025-06-13
تاريخ التحقق من الباحث: 2025-06-26
المكتشف: Sneden Rebello
سمح مسار واجهة برمجية قديم لإنشاء المستخدمين بإنشاء حسابات دون إتمام خطوة التحقق من البريد الإلكتروني المقصودة. على الرغم من أن الحسابات غير الموثقة لم تتمكن من الوصول إلى ميزات المنتج، إلا أن هذا التجاوز لا يزال ينتهك تدفق التحقق والتحكم في الوصول المصمم، وأتاح إنشاء حسابات غير مقصودة (مثل التسجيلات العشوائية/المزيفة).
النطاق: يقتصر على تدفقات التسجيل غير المصادق عليها.
تعرض البيانات: لم يلاحظ أي تعرض؛ لا يمكن الوصول إلى بيانات المستخدمين الحاليين أو جلساتهم.
تصنيف تأثير MITRE: رفض الخدمة (استنزاف الموارد عبر إنشاء حسابات غير مقصودة)
تقدير الشدة: متوسط (تجاوز منطق المصادقة/التحقق؛ لا تعرض مباشر للبيانات)
متجه CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
الدرجة الأساسية CVSS: 6.5 (متوسط)
قام البائع بحل المشكلة عن طريق:
تضمن هذه التغييرات أنه لا يمكن إنشاء الحسابات إلا بعد إتمام عملية التحقق من البريد الإلكتروني المقصودة.
لا يحتاج مستخدمو المنصة إلى اتخاذ أي إجراء سوى التأكد من أنهم على إصدار الخدمة الحالي.
| التاريخ والوقت (UTC-04:00) | الحدث |
|---|---|
| 2025-06-11 12:09 | أقر البائع باستلام التقرير وبدأ المراجعة |
| 2025-06-12 12:04 | أكد البائع معالجة الجزء ذو الشدة العالية (تم تقليل أولوية العناصر ذات الشدة المنخفضة) |
| 2025-06-13 | يقوم البائع بإبلاغ عن نشر الإصلاح لمشكلة التحقق من إنشاء المستخدم |
| 2025-06-26 09:09 | أبلغ البائع الباحث بنشر الإصلاح؛ تحقق الباحث من صحة الإصلاح |
| 2025-07-29 | أكد البائع تقوية إعادة التوجيه الإضافية (شدة منخفضة، عنصر غير CVE)؛ أعد الباحث الاختبار بنجاح |
| 2025-12-18 | تم تعيين معرف CVE (CVE-2025-65925) |
| 2025-12-28 | نشر الباحث إعلاناً عاماً |
| 2025-12-30 | تم نشر معرف CVE (CVE-2025-65925) |
ملاحظة: تم تسجيل كل من تاريخ الإصلاح الداخلي للبائع (2025-06-13) وتاريخ تحقق الباحث (2025-06-26) من أجل الشفافية.
CVE-2025-65925 منشور علناً على cve.org يعكس هذا الإعلان الإفصاح العام المرتبط بهذا CVE.
يتبع هذا الإفصاح المنسق عن الثغرات. التفاصيل العامة عالية المستوى عمداً بناءً على طلب البائع؛ لم يتم تضمين أي معرفات داخلية أو تفاصيل بنية تحتية أو نقاط نهاية محددة. راجع DISCLOSURE_POLICY.md لمزيد من المعلومات.