Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
zeroheight-account-verification-bypass-CVE-2025-65925 — اكتشاف أمني مستقل – تجاوز إنشاء الحساب في Zeroheight عبر نقص تطبيق التحقق (تم التصحيح في يونيو 2025) | Kitploit
أدوات/GitHubGitHub/sneden/zeroheight-account-verification-bypass-cve-2025-65925
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقسوء التكوين
GitHubsneden/zeroheight-account-verification-bypass-cve-2025-65925

zeroheight-account-verification-bypass-CVE-2025-65925

اكتشاف أمني مستقل – تجاوز إنشاء الحساب في Zeroheight عبر نقص تطبيق التحقق (تم التصحيح في يونيو 2025)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
215منذ 9 أشهرلم تتم المراجعة بعد

CVE-2025-65925 — Zeroheight تحكم غير صحيح في الوصول في تدفق إنشاء الحساب

CVE سياسة الإفصاح

تاريخ الإفصاح: 2025-06-11
تاريخ الإصلاح من البائع (حسب البائع): 2025-06-13
تاريخ التحقق من الباحث: 2025-06-26
المكتشف: Sneden Rebello


ملخص

سمح مسار واجهة برمجية قديم لإنشاء المستخدمين بإنشاء حسابات دون إتمام خطوة التحقق من البريد الإلكتروني المقصودة. على الرغم من أن الحسابات غير الموثقة لم تتمكن من الوصول إلى ميزات المنتج، إلا أن هذا التجاوز لا يزال ينتهك تدفق التحقق والتحكم في الوصول المصمم، وأتاح إنشاء حسابات غير مقصودة (مثل التسجيلات العشوائية/المزيفة).

النطاق: يقتصر على تدفقات التسجيل غير المصادق عليها.
تعرض البيانات: لم يلاحظ أي تعرض؛ لا يمكن الوصول إلى بيانات المستخدمين الحاليين أو جلساتهم.


التأثير (على مستوى عالٍ)

  • إنشاء حسابات خارج ضوابط التحقق المقصودة
  • احتمالية حدوث فيض من الحسابات العشوائية/المزيفة وتأثير على الموارد/استخدام الموارد
  • قد يساهم في سيناريوهات الهندسة الاجتماعية أو الهجمات المتسلسلة في نماذج تهديد أوسع

تصنيف تأثير MITRE: رفض الخدمة (استنزاف الموارد عبر إنشاء حسابات غير مقصودة)

تقدير الشدة: متوسط (تجاوز منطق المصادقة/التحقق؛ لا تعرض مباشر للبيانات)

متجه CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
الدرجة الأساسية CVSS: 6.5 (متوسط)


تصنيف CVE (MITRE)

  • نوع الثغرة: تحكم غير صحيح في الوصول
  • نوع الهجوم: عن بُعد
  • متجه الهجوم: شبكة – وصول غير مصادق إلى مسار إنشاء مستخدم قديم عبر HTTPS
  • المكوّن المتأثر: عملية إنشاء حساب المستخدم والتحقق منه (مسار تجاوز التحقق القديم)
  • تأكيد البائع: نعم

المتأثر

  • المنتج: Zeroheight (منصة SaaS)
  • الإصدارات: zeroheight (SaaS) – الإصدارات قبل 2025-06-13 (سلسلة إصدار عامة معتمدة من البائع)

التخفيف (من البائع)

قام البائع بحل المشكلة عن طريق:

  1. اشتراط رمز تحقق صالح لجميع تدفقات إنشاء الحساب
  2. تحسين عمليات التحقق قبل معالجة تسجيلات الحسابات الجديدة

تضمن هذه التغييرات أنه لا يمكن إنشاء الحسابات إلا بعد إتمام عملية التحقق من البريد الإلكتروني المقصودة.
لا يحتاج مستخدمو المنصة إلى اتخاذ أي إجراء سوى التأكد من أنهم على إصدار الخدمة الحالي.


الجدول الزمني

التاريخ والوقت (UTC-04:00)الحدث
2025-06-11 12:09أقر البائع باستلام التقرير وبدأ المراجعة
2025-06-12 12:04أكد البائع معالجة الجزء ذو الشدة العالية (تم تقليل أولوية العناصر ذات الشدة المنخفضة)
2025-06-13يقوم البائع بإبلاغ عن نشر الإصلاح لمشكلة التحقق من إنشاء المستخدم
2025-06-26 09:09أبلغ البائع الباحث بنشر الإصلاح؛ تحقق الباحث من صحة الإصلاح
2025-07-29أكد البائع تقوية إعادة التوجيه الإضافية (شدة منخفضة، عنصر غير CVE)؛ أعد الباحث الاختبار بنجاح
2025-12-18تم تعيين معرف CVE (CVE-2025-65925)
2025-12-28نشر الباحث إعلاناً عاماً
2025-12-30تم نشر معرف CVE (CVE-2025-65925)

ملاحظة: تم تسجيل كل من تاريخ الإصلاح الداخلي للبائع (2025-06-13) وتاريخ تحقق الباحث (2025-06-26) من أجل الشفافية.


الإسناد

  • الباحث: Sneden Rebello (GitHub),(LinkedIn)
  • التنسيق مع البائع: فرق الأمن والهندسة في Zeroheight

CVE

CVE-2025-65925 منشور علناً على cve.org يعكس هذا الإعلان الإفصاح العام المرتبط بهذا CVE.


المراجع

  • هذا الإعلان (عام)
  • سياق إضافي من البائع تم الاحتفاظ به بشكل خاص بناءً على طلبه

سياسة الإفصاح

يتبع هذا الإفصاح المنسق عن الثغرات. التفاصيل العامة عالية المستوى عمداً بناءً على طلب البائع؛ لم يتم تضمين أي معرفات داخلية أو تفاصيل بنية تحتية أو نقاط نهاية محددة. راجع DISCLOSURE_POLICY.md لمزيد من المعلومات.

تنزيل الأداة