هشت آسیبپذیری امنیتی در نرمافزار انجمنساز نودبیبی (NodeBB) به همراه کدهای بهرهبرداری از آنها عمومی شد. شرکت امنیتی آیکیدو (Aikido Security) هر هشت مورد را از شدت «بالا» ارزیابی کرده و اعلام کرد عوامل تست نفوذ هوش مصنوعی این شرکت، این آسیبپذیریها را تنها در یک بررسی ششساعته روی کد منبع این نرمافزار شناسایی کردهاند.
تمام نسخههای پیش از 4.14.0 تحت تأثیر این مشکلات قرار دارند. نودبیبی همه آنها را برطرف کرده و مدیران باید اکنون از نسخه 4.14.2 استفاده کنند.
سادهترین حمله: دسترسی به پنل مدیریت بدون رمز عبور
سادهترین آسیبپذیری تنها با یک تغییر در تنظیمات قابل اجرا بود. یک عضو عادی انجمن میتوانست تنظیمات صفحه اصلی خود را به آدرس پنل مدیریت تغییر دهد، صفحه را بارگذاری مجدد کند و داشبورد مدیریت برایش باز شود. هیچ رمز عبوری لازم نبود و هیچ کد بهرهبرداریای در کار نبود.
رابط کاربری خود انجمن این تنظیمات را مسدود میکرد، اما این مسدودیت تنها در مرورگر اجرا میشد و میتوان بهسادگی از آن عبور کرد. بیشتر بخشهای قابل مشاهده فقطخواندنی بود، از جمله گزارش خطاها و هر فهرست کاربری که مدیر صادر کرده بود؛ با این حال، مهاجم میتوانست لوگوی سایت را نیز تغییر دهد.
دسترسی به پیامهای خصوصی بدون حساب کاربری
دو آسیبپذیری دیگر به مهاجمی که اصلاً حساب کاربری نداشت، اجازه دسترسی به اطلاعات خصوصی را میداد. یکی از آنها به هر کسی اجازه میداد هویت هر کاربری را جعل کند و پیامهای خصوصی را یکییکی بخواند. مورد دیگر نیز محتویات دستهبندیهای خصوصی را در اختیار هر کسی که درخواستش را به روش درست ارسال میکرد، قرار میداد.
گستردهترین آسیبپذیری: تزریق کد در فرایند ساخت صفحات
گستردهترین مشکل در نحوه ساخت صفحات توسط نودبیبی وجود داشت. این نرمافزار ابتدا صفحه را پر میکند و سپس برای جایگزینی متن ترجمهشده، یک بار دیگر آن را بررسی میکند. در این مرحله، ورودی کاربر از قبل در صفحه وجود داشت و میتوانست کدهایی را که موتور ترجمه جستجو میکند، بهصورت مخفی وارد کند.
این مکانیسم به مهاجم اجازه میداد تقریباً در هر کجای سایت، از جمله در پستهای عادی انجمن، پیوندی قرار دهد که با کلیک بازدیدکننده، کد مخرب او اجرا شود. این نوع حمله که به حمله متقاطع سایت (XSS) معروف است، یکی از خطرناکترین روشهای تزریق کد در وبسایتها به شمار میرود.
بقیه آسیبپذیریها به مهاجم اجازه میدادند کنترل یک پست موجود را به دست بگیرد، تعداد آرای یک پست را افزایش دهند و دو حمله دیگر را اجرا کنند که از طریق یک سرور جعلی در شبکه فدیهورس (Fediverse) — شبکهای از سایتهای اجتماعی متصل که یک انجمن نودبیبی میتواند به آن بپیوندد — کدهای مخرب را تزریق کنند.
چه کسی در معرض خطر بود؟
این هشت آسیبپذیری از نظر شدت و نحوه بهرهبرداری برابر نیستند. سه مورد به هیچ حساب کاربری در انجمن هدف نیاز ندارند. دو مورد به یک حساب عضو عادی نیاز دارند. سه مورد آخر نیز نیازمند این هستند که کسی روی یک پیوند کلیک کند یا صفحهای را باز کند.
به گفته The Hacker News، پنج مورد از این هشت آسیبپذیری در کد فدراسیون نودبیبی قرار دارند — بخشی که یک انجمن را به ماستودون و دیگر سایتهای اجتماعی متصل میکند. این موضوع تعیین میکند چه کسی در معرض خطر بوده است:
- انجمنهایی که از نسخه 4 بهتازگی نصب شدهاند، بهصورت پیشفرض فدراسیون را فعال دارند و تمام هشت آسیبپذیری را شامل میشدند.
- انجمنهایی که از نسخه 3 ارتقا یافته بودند، فدراسیون بهصورت خودکار برایشان غیرفعال شده بود. مگر اینکه مدیر آن را دوباره فعال کند، تنها سه مورد از این آسیبپذیریها برایشان اعمال میشد.
آیکیدو هیچ امتیاز شدتی برای آسیبپذیریهای فردی منتشر نکرده است و یادداشتهای انتشار نودبیبی نیز به آنها امتیاز ندادهاند. با این حال، مقیاس پاداش باگ خود نودبیبی، حمله XSS و تسخیر حساب را بهعنوان «بالا» و دسترسی به پنل مدیریت را بهعنوان «بحرانی» ارزیابی میکند.
وصلهپوشانی تدریجی از ماه مه
نودبیبی بیشتر این آسیبپذیریها را بهصورت خاموش و بدون اعلام عمومی برطرف کرد. بررسی هر وصله با تاریخچه انتشار نودبیبی نشان میدهد که چهار مورد در ماه مه، دو مورد در ماه ژوئن و بزرگترین مورد — یعنی بازسازی کامل نحوه مدیریت متن صفحه — در نسخه 4.14.0 در ۹ ژوئیه منتشر شد. این بازسازی به 325 فایل از کد منبع دست خورد.
گزارش آیکیدو بیان میکند مشکلات در اوایل ژوئیه برطرف شدهاند، که با این سوابق مطابقت ندارد. پیوند ارائهشده این شرکت برای وصله پنل مدیریت به تغییری در ژانویه ۲۰۲۴ اشاره میکند — دو سال قبل از بررسی — در حالی که یادداشتهای انتشار خود نودبیبی تغییری متفاوت را از ماه مه مشخص کردهاند. هیچیک از طرفین این تناقض را توضیح نمیدهند.
راهکار پیشنهادی برای مدیران
مدیران باید به نسخه 4.14.2 که ۲۳ ژوئیه منتشر شده، ارتقا دهند. این فرایند ممکن است نیاز به مقداری کار داشته باشد، زیرا نسخه 4.14.0 نحوه مدیریت متن توسط قالبهای صفحه را تغییر داده و ممکن است تمهای سفارشی و افزونهها نیاز به بهروزرسانی داشته باشند.
خاموش کردن فدراسیون نیز راهکار کاملی نیست، زیرا سه مورد از این آسیبپذیریها ارتباطی با آن ندارند.
هیچکدام از این هشت آسیبپذیری شماره CVE ندارند و تاکنون هیچ حملهای با استفاده از آنها گزارش نشده است. با این حال، یک آسیبپذیری مجزای فدراسیون در نودبیبی با شماره CVE-2026-58593 در ۱ ژوئیه ثبت شده است. این مورد یکی از هشت آسیبپذیری آیکیدو نیست، اما در همان کد فدراسیون قرار دارد و به یک سرور خارجی اجازه میدهد بهنام هر حساب محلی — از جمله مدیر — پیام ارسال کند. این آسیبپذیری نیاز به فدراسیون فعال دارد و هیچ نسخه برطرفشدهای برای آن مشخص نشده است.
صفحه پاداش باگ نودبیبی اعلام کرده که گزارشهای تولیدشده با هوش مصنوعی را نمیپذیرد و تنها به کارهایی پاداش میدهد که خود گزارشدهنده انجام داده باشد. این موضوع در کنار کشف هشت آسیبپذیری توسط عوامل هوش مصنوعی آیکیدو، پرسشهایی درباره آینده همکاری انسان و ماشین در حوزه امنیت سایبری مطرح میکند — پرسشهایی که احتمالاً در ماههای پیشرو پاسخ آنها شفافتر خواهد شد.





