كتبت: إسراء الشامي
أفصحت شركة Aikido Security عن اكتشاف ثماني ثغرات أمنية في نظام NodeBB يوم الأربعاء. وقد تم تصنيف جميع تلك الثغرات على أنها ذات خطورة عالية، حيث تم اكتشافها بواسطة عملاء اختبار الاختراق القائمين على الذكاء الاصطناعي خلال مراجعة استمرت ست ساعات لمصدر الشيفرات البرمجية للبرنامج. وتجدر الإشارة إلى أن جميع الإصدارات التي تسبق النسخة 4.14.0 عرضة لهذه الثغرات.
تصحيح الثغرات في النسخة الأخيرة
عالجت NodeBB كل هذه الثغرات، وينبغي على المسؤولين ترقية النظام إلى النسخة 4.14.2. ومن بين الثغرات، فإن أبسطها يتطلب تغييرًا في إعدادات الصفحة. فقد يتمكن أحد الأعضاء العاديين من توجيه إعداد الصفحة الرئيسية إلى عنوان الإدارة، مما يؤدي إلى فتح لوحة التحكم دون الحاجة إلى كلمة مرور أو أي كود استغلال.
الوصول غير المصرح به للبيانات الخاصة
رغم أن واجهة المنتدى تمنع هذا النوع من الإعدادات، إلا أن العائق يشتغل فقط في المتصفح ويمكن تجاوزه بسهولة. وقد كان بإمكان العضو الوصول إلى بيانات خاصة، مثل سجل الأخطاء والقوائم الخاصة بالمستخدمين التي قام مسؤول المنتدى بتصديرها، على الرغم من إمكانية تغيير شعار الموقع أيضًا.
هناك ثغرتان أخريان تتيحان لشخص غير مسجل الوصول إلى معلومات خاصة. الأولى تتيح لأي شخص انتحال صفة أي مستخدم وقراءة الرسائل الخاصة واحدًا تلو الآخر. والثانية تعرض محتوى الفئات الخاصة لأي شخص يطلبها بالطريقة الصحيحة.
ثغرات في بناء صفحات NodeBB
تتعلق الثغرة الأكبر بكيفية بناء NodeBB لصفحاته، حيث يتم ملء الصفحة ثم يتم استبدال النصوص المترجمة في مرور ثانٍ. وفي هذه الحالة، كان بإمكان المدخلات التابعة للمستخدم أن تتواجد في الصفحة مسبقًا، مما يسمح للمهاجم بإدخال أكواد تتطلبها عملية الاستبدال. هذه الثغرة مكنت المهاجم من زرع روابط في أماكن متعددة داخل الموقع، بما في ذلك داخل منشورات المنتدى العادية.
تنوع الثغرات وخطرها المحدق
البقية من الثغرات تسمح للمهاجم بالتحكم في منشور موجود، وزيادة عدد الأصوات على المنشورات، وتنفيذ هجمات تزرع شيفرات ضارة عبر خادم وهمي ضمن شبكة الفيديفيرس، وهو الشبكة المتصلة لمواقع التواصل الاجتماعي التي يمكن لمنتدى NodeBB الانضمام إليها.
تختلف هذه الثغرات من حيث طبيعتها؛ حيث لا تحتاج ثلاث منها إلى حساب في المنتدى المستهدف، بينما تحتاج اثنتان إلى حساب عادي، ويتطلب الأخريات النقر على رابط أو فتح صفحة. وفقًا لتقديرات “The Hacker News”، توجد خمس من الثغرات الثماني في كود اتحاد NodeBB، وهو الجزء الذي يربط المنتدى مع منصات مثل Mastodon.
إجراءات حماية المستخدمين
تتطلب النسخة 4.14.0 تغييرات في كيفية معالجة نصوص الصفحات، مما قد يستلزم تحديثات في التصاميم والإضافات. ومن الضروري أن يدرك المسؤولون أن إيقاف الاتحاد لا يعد حلاً كاملًا، نظرًا لأن ثلاث من الثغرات لا ترتبط به.
تجدر الإشارة إلى أن الثماني ثغرات لا تحمل رقم CVE خاص بها، ولم يتم الإبلاغ عن أي هجمات استخدمتها حتى الآن. ومع ذلك، تم تسجيل ثغرة أخرى ضمن اتحاد NodeBB تحمل الرقم CVE-2026-58593، ويمكن أن تسمح لأي خادم خارجي بنشر الرسائل باسم أي حساب محلي.
خطوة نحو تعزيز الأمان
تعمل NodeBB على تحسين الأمان من خلال نظام مكافآت للأخطاء، والذي يرفض التقارير التي تم إنشاؤها بواسطة الذكاء الاصطناعي، ويدفع فقط مقابل المعلومات المقدمة من قبل المبلغين الأصليين. ويجب على جميع مستخدمي NodeBB اتخاذ خطوات فورية لتأمين أنظمتهم وتفادي تلك الثغرات.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.