
ثغرة خطيرة من نوع تزوير الطلبات عبر المواقع (CSRF) في Sell Done Storefront الإصدار v.1.0. تم اكتشافها بواسطة B. Sibhi
مرحباً بكم في المستودع الرسمي الذي يوثق اكتشاف وتفاصيل CVE-2025-26206، وهي ثغرة حرجة من نوع تزوير الطلبات عبر المواقع (CSRF) في Sell Done Storefront v.1.0. اكتشفها B. Sibhi، وتبرز هذه الثغرة أهمية ممارسات أمان تطبيقات الويب القوية.
يوفر هذا المستودع تفصيلاً شاملاً لثغرة CSRF المحددة في Sell Done Storefront v.1.0، والتي تم إسناد المعرّف CVE-2025-26206 إليها. تسمح هذه الثغرة لمهاجم عن بُعد بتصعيد الامتيازات من خلال استغلال غياب حمايات CSRF في التطبيق.
| الفئة | التفاصيل |
|---|
| معرّف CVE | CVE-2025-26206 |
| نوع الثغرة | تزوير الطلبات عبر المواقع (CSRF) |
| المنتج المتأثر | Sell Done Storefront v.1.0 |
| الأثر | تصعيد الامتيازات |
| متجه الهجوم | عن بُعد |
| المكتشف | B. Sibhi |
توجد الثغرة بسبب غياب رموز مكافحة CSRF في تطبيق الويب Sell Done Storefront v.1.0. وهذا يسمح للمهاجم بصياغة طلبات خبيثة يمكن تنفيذها بواسطة مستخدم مُصادَق دون علمه، مما يؤدي إلى تصعيد الامتيازات.
يقع الكود المعرض للثغرة في الملف التالي:
إذا تم استغلالها، يمكن أن تسمح هذه الثغرة لمهاجم عن بُعد بـ:
تم إخطار البائع وتم إصلاح المشكلة. للتخفيف من أثر هذه الثغرة:
هذا المستودع مرخص بموجب رخصة MIT. لا تتردد في استخدام المعلومات المقدمة هنا للأغراض التعليمية أو البحثية.
إخلاء مسؤولية: هذا المستودع مخصص للأغراض التعليمية والإعلامية فقط. المكتشف غير مسؤول عن أي إساءة استخدام للمعلومات المقدمة.3. يرسل متصفح المستخدم طلباً إلى التطبيق المعرض للثغرة، مما ينفذ الإجراء بامتيازات دون علم المستخدم.
ملاحظة: لا يتم توفير إثبات مفهوم (PoC) كامل هنا لمنع إساءة الاستخدام. تم اتباع ممارسات الإفصاح المسؤول.