رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

NodeBB تصدر تحديثات لإصلاح ثمانية عيوب أمنية خطيرة

NodeBB تصدر تحديثات لإصلاح ثمانية عيوب أمنية خطيرة

كتبت: فاطمة يونس

كشفت شركة NodeBB عن ثمانية عيوب أمنية خطيرة في منصتها، وذلك يوم الأربعاء الماضي، حيث أُعلنت التفاصيل المتعلقة بتلك العيوب مع الكود المستخدم لاستغلالها. وقد قامت شركة Aikido Security بتقييم جميع العيوب الأمنية على أنها ذات خطورة عالية، وذلك بعد أن اكتشفتها أدوات الفحص الآلي الخاصة بها خلال مراجعة دامت ست ساعات لشفرة المصدر الخاصة ببرمجيات المنتدى.

الإصدارات المتأثرة

تتأثر جميع الإصدارات السابقة للإصدار 4.14.0 بهذه العيوب، وقد قامت NodeBB بإصلاح جميع المشاكل. يُنصح المسؤولون عن الأنظمة بالتحديث إلى الإصدار 4.14.2. من بين العيوب، كان أبسطها يتطلب تغيير إعدادات. ففي حال قام أحد الأعضاء العاديين بتوجيه إعداد الصفحة الرئيسية إلى عنوان الإدارة ثم إعادة تحميل الصفحة، ستظهر لهم لوحة التحكم الخاصة بالإدارة دون الحاجة إلى كلمة مرور أو كود استغلال. ومع أن واجهة المنتدى تمنع هذا الإعداد، فإن هذه الحماية كانت تعمل فقط داخل المتصفح ويمكن تجاوزها بسهولة.

عيوب تهدد الخصوصية

يمكن للأعضاء الذي لا يملكون حسابات الوصول إلى معلومات خاصة. إحدى العيوب سمحت لأي شخص بانتحال هوية أي مستخدم وقراءة الرسائل الخاصة واحداً تلو الآخر. كما كان هناك عيب آخر يمنح الوصول إلى محتويات الفئات الخاصة لأي شخص يقدم الطلب بالشكل الصحيح. من بين العيوب الأخرى، كان هناك خلل كبير في كيفية بناء NodeBB لصفحاتها. تقوم البرمجيات بملء الصفحة، ثم تنتقل مرة أخرى لتبديل النصوص المترجمة، وهو ما يجعل إدخال المستخدم سابقاً متاحاً لزرع الأكواد الضارة.

العيوب في التعليمات البرمجية

سمح هذا الخلل للمتسلل بزرع روابط في أي مكان تقريباً على الموقع، بما في ذلك داخل المنشورات العادية للمنتدى، والتي يمكن أن تشغّل أكوادهم عند نقر الزوار عليها. أيضًا، كانت هناك عيوب تسمح للمتسلل بالاستيلاء على منشور موجود، وزيادة عدد الأصوات عليه، وتنفيذ هجمات أخرى تعمل على زراعة أكواد ضارة عبر خادم مزيف ضمن الشبكة الاجتماعية المتصلة.

الإصلاحات والتحذيرات

تختلف العيوب الثمانية من حيث المستوى، حيث أن ثلاثة منها لا تحتاج إلى حساب على المنتدى المستهدف، بينما يحتاج اثنان فقط إلى حساب عضو عادي. يحتاج الثلاثة الأخيرة إلى نقر على رابط أو فتح صفحة. بحسب ما ذكرته The Hacker News، فإن خمسة من العيوب جلست في كود الفيدرالية الخاص بـ NodeBB، وهو الجزء الذي يربط المنتدى مع Mastodon وغيرها من المواقع الاجتماعية.

أهمية التحديثات الأمنية

لم تصدر NodeBB أي أرقام تتعلق بشدة العيوب الأمنية، كما أن ملاحظات إطلاق NodeBB لا تصنفها. ومع ذلك، يُعرف أن مقياس مكافآت الأخطاء الخاص بـ NodeBB يعتبر الثغرات CROSS-SITE SCRIPTING وأخذ الحسابات عالية الخطورة، بينما يعتبر الحصول على وصول الإداري ضروريًا. تم إصلاح معظم هذه العيوب بهدوء، تم إطلاق أربعة منها في مايو، واثنان في يونيو، وأكبرها كان إعادة بناء كيفية تعامل البرمجيات مع نصوص الصفحات، والتي أُطلقت في 4.14.0 في 9 يوليو.

التحذيرات عن العيوب المتبقية

على الرغم من أن التحديثات قد تمت، إلا أن ثلاثة من العيوب لا تتعلق بالفيدرالية، وبالتالي فإن إيقافها ليس إجراءً شاملاً. أظهر البحث أنه ليس لأي من هذه العيوب رقم تتبع CVE، كما لم يتم تسجيل أي هجمات باستخدامها. لكنها تظل مصدر قلق، خاصة أن هناك ثغرة أخرى في برنامج الفيدرالية لـ NodeBB تحمل رقم CVE-2026-58593. يحتاج إلى تشغيل الفيدرالية، ولا يوجد إصدار مذكور لحل هذه المشكلة.
تظهر هذه الحقائق مدى أهمية أن يظل المسؤولون عن الأنظمة في حالة تأهب مستمر بخصوص التحديثات الأمنية والعيوب التي يمكن أن تؤثر على خصوصية وأمان المستخدمين في منصاتهم.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.

```