سيبرانا
الثغرات الأمنيةتقرير ثغرةعاليةمحتوى تجريبي

ثغرة إلغاء تسلسل في «OpenLedger» تسمح بتنفيذ شفرة عن بُعد على خوادم المحاسبة

CVE-2026-99003 (درجة 8.8) تصيب واجهة الاستيراد في نظام المحاسبة مفتوح المصدر الخيالي OpenLedger. لا استغلال عام حتى الآن، لكن التصحيح بسيط ويجب ألا يُؤجَّل.

نُشر
حُدّث:
دقيقة واحدة قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي مجرد لدفتر حسابات وقفل
رسم توضيحي — سيبرانا (محتوى تجريبي)

أصدر مشروع OpenLedger (خيالي) الإصدار 5.2.1 لإصلاح ثغرة في نقطة النهاية /api/import تقبل كائنات مُسلسَلة دون تحقق من النوع. يمكن لمهاجم يملك حساب مستخدم عادي — أو حتى دون حساب في التكوينات التي تسمح بالاستيراد العام — تنفيذ شفرة بصلاحيات خدمة التطبيق.

التفاصيل التقنية

تستخدم الواجهة مكتبة تسلسل عامة مع خيار allowUnsafeTypes مفعّلًا افتراضيًا. بتصميم كائن يحمل سلسلة أدوات (gadget chain) معروفة في إحدى الاعتماديات، يُنفَّذ الأمر عند إلغاء التسلسل مباشرة.

request.txt
POST /api/import HTTP/1.1
Host: ledger.example.internal
Content-Type: application/x-java-serialized-object

<حمولة مُسلسَلة — لا نُدرجها>

التخفيف

  • حدّث إلى 5.2.1 أو أحدث.
  • إن تعذّر التحديث: عطّل الاستيراد العام، وقيّد /api/import على شبكة الإدارة عبر جدار تطبيقات الويب.
  • شغّل الخدمة بحساب محدود الصلاحيات ودون وصول للشبكة الخارجة إلا للضرورة.
الوسوم:Linux
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي