تم الكشف عن ثمانية عيوب أمنية في NodeBB يوم الأربعاء، بالإضافة إلى الكود البرمجي لاستغلالها. تصنف Aikido Security جميع البرامج الثمانية على أنها عالية الخطورة، وتقول إن عملاء اختبار الذكاء الاصطناعي التابعين لها عثروا عليها خلال مراجعة مدتها ست ساعات للكود المصدر لبرنامج المنتدى.
يتأثر كل إصدار قبل 4.14.0. لقد قام NodeBB بإصلاحها جميعًا، ويجب أن يكون المسؤولون على الإصدار 4.14.2.
أبسط واحد يتطلب تغيير الإعدادات. يمكن لعضو المنتدى العادي توجيه إعداد صفحته الرئيسية إلى عنوان المسؤول، وإعادة تحميل الصفحة، وفتح لوحة تحكم المشرف له. لا كلمة مرور، لا رمز استغلال.
تحظر الواجهة الخاصة بالمنتدى هذا الإعداد، لكن الحظر يعمل فقط في المتصفح ويمكن تجاوزه. كان معظم ما يمكن للعضو الوصول إليه بعد ذلك للقراءة فقط، بما في ذلك سجل الأخطاء وأي قائمة مستخدمين قام المسؤول بتصديرها، على الرغم من أنه يمكنهم أيضًا تبديل شعار الموقع.
ومنح اثنان آخران مهاجمًا ليس لديه حساب على الإطلاق إمكانية الوصول إلى الأشياء التي من المفترض أن تكون خاصة. واحد يسمح لأي شخص بالادعاء بأنه أي مستخدم وقراءة الرسائل الخاصة واحدة تلو الأخرى. والآخر قام بتسليم محتويات الفئات الخاصة لمن يطلبها بالطريقة الصحيحة.
كان العيب الأكبر في كيفية إنشاء NodeBB لصفحاته. يقوم البرنامج بملء الصفحة، ثم يقوم بتمريرة ثانية لتبديل النص المترجم. كان إدخال المستخدم موجودًا بالفعل في الصفحة بحلول ذلك الوقت، ويمكنه تهريب الرموز التي يبحث عنها المرور الثاني. يتيح ذلك للمهاجم زرع رابط في أي مكان تقريبًا على الموقع، بما في ذلك داخل منشورات المنتدى العادية، والذي يقوم بتشغيل الكود الخاص به عندما ينقر عليه الزائر.
أما الباقي فيسمح للمهاجم بالاستيلاء على منشور موجود، وتضخيم عدد أصوات المنشور، وتنفيذ هجومين يزرعان تعليمات برمجية ضارة عن طريق خادم مزيف على الشبكة الفيدرالية، وهي شبكة من المواقع الاجتماعية المتصلة التي يمكن لمنتدى NodeBB الانضمام إليها.
الذي تعرض فعلا
الثمانية غير متساويين. ثلاثة لا يحتاجون إلى حساب في المنتدى المستهدف. اثنان يحتاجان إلى حساب عضو عادي. تحتاج الثلاثة الأخيرة إلى قيام شخص ما بالنقر فوق رابط أو فتح صفحة.
خمسة من الثمانية، حسب إحصاء Hacker News، موجودة في رمز اتحاد NodeBB، وهو الجزء الذي يربط المنتدى بـ Mastodon والمواقع الاجتماعية الأخرى. وهذا ما يقرر من كان في خطر. تم تثبيت المنتديات حديثًا على الإصدار 4 الموحد افتراضيًا، لذلك كان لديهم كل الثمانية. تم إيقاف تشغيل المنتديات التي تمت ترقيتها من الإصدار 3 تلقائيًا، وما لم يقوم المسؤول بإعادة تشغيله مرة أخرى، سيتم تطبيق ثلاثة من العيوب فقط.

لم ينشر أيكيدو أي درجات خطورة للعيوب الفردية، ولم تقم ملاحظات إصدار NodeBB بتقييمها. يصنف مقياس مكافآت الأخطاء الخاص بـ NodeBB البرمجة النصية عبر المواقع والاستيلاء على الحساب على أنها مرتفعة، كما أن الحصول على وصول المسؤول أمر بالغ الأهمية.
مصححة في قطع منذ مايو
أصلح NodeBB معظمها بهدوء، دون أن يذكر ماهيتها. قامت Hacker News بفحص كل إصلاح مقابل تاريخ إصدار NodeBB: أربعة تم شحنها في مايو، واثنان في يونيو، والأكبر، وهو إعادة بناء لكيفية تعامل البرنامج مع نص الصفحة، وصل إلى 4.14.0 في 9 يوليو. وقد وصلت عملية إعادة البناء هذه إلى 325 ملفًا.
تقول كتابة أيكيدو أن المشكلات قد تم إصلاحها في أوائل شهر يوليو، وهو ما لا يتطابق مع هذا السجل. يشير رابط إصلاح لوحة الإدارة إلى تغيير تم إجراؤه في يناير 2024، أي قبل عامين من المراجعة، في حين تشير ملاحظات الإصدار الخاصة بـ NodeBB إلى تغيير مختلف عن مايو. ولا يشرح أي من الجانبين هذه الفجوة.
يجب على المسؤولين الترقية إلى الإصدار 4.14.2، الذي تم إصداره في 23 يوليو. توقع بعض العمل، لأن الإصدار 4.14.0 غيّر كيفية تعامل قوالب الصفحة مع النص، وقد تحتاج السمات والمكونات الإضافية المخصصة إلى التحديث. إن إيقاف تشغيل النظام الفيدرالي ليس حلاً كاملاً أيضًا، حيث أن ثلاثة من العيوب لا علاقة لها به.
لا يملك أي من الثمانية رقم تتبع لمكافحة التطرف العنيف، ولم يبلغ أحد عن الهجمات التي استخدمته. هناك خلل منفصل في اتحاد NodeBB به خطأ واحد، CVE-2026-58593، تم تقديمه في 1 يوليو. وهو ليس واحدًا من ثمانية في Aikido، ولكنه موجود في نفس الكود ويسمح لخادم خارجي بالنشر وإرسال الرسائل باسم أي حساب محلي، بما في ذلك المسؤول. يحتاج إلى تشغيل الاتحاد، وأسماء السجلات ليست نسخة ثابتة.
تقول صفحة مكافأة الأخطاء في NodeBB إنها ترفض التقارير الصادرة عن الذكاء الاصطناعي وتدفع فقط مقابل العمل الذي قام به مقدم الخدمة بنفسه. وهذا يحكم الدفعات بدلاً من الإصلاحات، وقد تم الإبلاغ عن هؤلاء الثمانية إلى المشرفين مباشرة وتم تصحيحهم.
NodeBB ليس هو المشروع الوحيد الذي يرسل هذه التطبيقات: فقد قامت منصة التشغيل الآلي n8n بتصحيح ثغرة في تسجيل الدخول في يونيو اكتشفها وكيل اختبار الذكاء الاصطناعي. تقول ملاحظة المؤسس المشارك جوليان لام في إعلان الإصدار إن التقارير الأمنية الصحيحة وصلت بشكل مطرد خلال الشهر، “على الرغم من اكتشاف وإنشاء كل الذكاء الاصطناعي تقريبًا”.
النمط وراء الثمانية هو نفسه. قام NodeBB بالتحقق من هويتك على الطريق الرئيسي للوصول إلى الميزة، وتخطي التحقق على المسار الجانبي الذي يصل إلى نفس المكان.
