هشت آسیب‌پذیری امنیتی در نرم‌افزار انجمن‌ساز نود‌بی‌بی (NodeBB) به همراه کدهای بهره‌برداری از آن‌ها عمومی شد. شرکت امنیتی آیکیدو (Aikido Security) هر هشت مورد را از شدت «بالا» ارزیابی کرده و اعلام کرد عوامل تست نفوذ هوش مصنوعی این شرکت، این آسیب‌پذیری‌ها را تنها در یک بررسی شش‌ساعته روی کد منبع این نرم‌افزار شناسایی کرده‌اند.

تمام نسخه‌های پیش از 4.14.0 تحت تأثیر این مشکلات قرار دارند. نود‌بی‌بی همه آن‌ها را برطرف کرده و مدیران باید اکنون از نسخه 4.14.2 استفاده کنند.

ساده‌ترین حمله: دسترسی به پنل مدیریت بدون رمز عبور

ساده‌ترین آسیب‌پذیری تنها با یک تغییر در تنظیمات قابل اجرا بود. یک عضو عادی انجمن می‌توانست تنظیمات صفحه اصلی خود را به آدرس پنل مدیریت تغییر دهد، صفحه را بارگذاری مجدد کند و داشبورد مدیریت برایش باز شود. هیچ رمز عبوری لازم نبود و هیچ کد بهره‌برداری‌ای در کار نبود.

رابط کاربری خود انجمن این تنظیمات را مسدود می‌کرد، اما این مسدودیت تنها در مرورگر اجرا می‌شد و می‌توان به‌سادگی از آن عبور کرد. بیشتر بخش‌های قابل مشاهده فقط‌خواندنی بود، از جمله گزارش خطاها و هر فهرست کاربری که مدیر صادر کرده بود؛ با این حال، مهاجم می‌توانست لوگوی سایت را نیز تغییر دهد.

دسترسی به پیام‌های خصوصی بدون حساب کاربری

دو آسیب‌پذیری دیگر به مهاجمی که اصلاً حساب کاربری نداشت، اجازه دسترسی به اطلاعات خصوصی را می‌داد. یکی از آن‌ها به هر کسی اجازه می‌داد هویت هر کاربری را جعل کند و پیام‌های خصوصی را یکی‌یکی بخواند. مورد دیگر نیز محتویات دسته‌بندی‌های خصوصی را در اختیار هر کسی که درخواستش را به روش درست ارسال می‌کرد، قرار می‌داد.

نمایشی از آسیب‌پذیری‌های امنیتی نود‌بی‌بی

گسترده‌ترین آسیب‌پذیری: تزریق کد در فرایند ساخت صفحات

گسترده‌ترین مشکل در نحوه ساخت صفحات توسط نود‌بی‌بی وجود داشت. این نرم‌افزار ابتدا صفحه را پر می‌کند و سپس برای جایگزینی متن ترجمه‌شده، یک بار دیگر آن را بررسی می‌کند. در این مرحله، ورودی کاربر از قبل در صفحه وجود داشت و می‌توانست کدهایی را که موتور ترجمه جستجو می‌کند، به‌صورت مخفی وارد کند.

این مکانیسم به مهاجم اجازه می‌داد تقریباً در هر کجای سایت، از جمله در پست‌های عادی انجمن، پیوندی قرار دهد که با کلیک بازدیدکننده، کد مخرب او اجرا شود. این نوع حمله که به حمله متقاطع سایت (XSS) معروف است، یکی از خطرناک‌ترین روش‌های تزریق کد در وب‌سایت‌ها به شمار می‌رود.

بقیه آسیب‌پذیری‌ها به مهاجم اجازه می‌دادند کنترل یک پست موجود را به دست بگیرد، تعداد آرای یک پست را افزایش دهند و دو حمله دیگر را اجرا کنند که از طریق یک سرور جعلی در شبکه فدیه‌ورس (Fediverse) — شبکه‌ای از سایت‌های اجتماعی متصل که یک انجمن نود‌بی‌بی می‌تواند به آن بپیوندد — کدهای مخرب را تزریق کنند.

چه کسی در معرض خطر بود؟

این هشت آسیب‌پذیری از نظر شدت و نحوه بهره‌برداری برابر نیستند. سه مورد به هیچ حساب کاربری در انجمن هدف نیاز ندارند. دو مورد به یک حساب عضو عادی نیاز دارند. سه مورد آخر نیز نیازمند این هستند که کسی روی یک پیوند کلیک کند یا صفحه‌ای را باز کند.

به گفته The Hacker News، پنج مورد از این هشت آسیب‌پذیری در کد فدراسیون نود‌بی‌بی قرار دارند — بخشی که یک انجمن را به ماستودون و دیگر سایت‌های اجتماعی متصل می‌کند. این موضوع تعیین می‌کند چه کسی در معرض خطر بوده است:

  • انجمن‌هایی که از نسخه 4 به‌تازگی نصب شده‌اند، به‌صورت پیش‌فرض فدراسیون را فعال دارند و تمام هشت آسیب‌پذیری را شامل می‌شدند.
  • انجمن‌هایی که از نسخه 3 ارتقا یافته بودند، فدراسیون به‌صورت خودکار برایشان غیرفعال شده بود. مگر اینکه مدیر آن را دوباره فعال کند، تنها سه مورد از این آسیب‌پذیری‌ها برایشان اعمال می‌شد.

آیکیدو هیچ امتیاز شدتی برای آسیب‌پذیری‌های فردی منتشر نکرده است و یادداشت‌های انتشار نود‌بی‌بی نیز به آن‌ها امتیاز نداده‌اند. با این حال، مقیاس پاداش باگ خود نود‌بی‌بی، حمله XSS و تسخیر حساب را به‌عنوان «بالا» و دسترسی به پنل مدیریت را به‌عنوان «بحرانی» ارزیابی می‌کند.

وصله‌پوشانی تدریجی از ماه مه

نود‌بی‌بی بیشتر این آسیب‌پذیری‌ها را به‌صورت خاموش و بدون اعلام عمومی برطرف کرد. بررسی هر وصله با تاریخچه انتشار نود‌بی‌بی نشان می‌دهد که چهار مورد در ماه مه، دو مورد در ماه ژوئن و بزرگترین مورد — یعنی بازسازی کامل نحوه مدیریت متن صفحه — در نسخه 4.14.0 در ۹ ژوئیه منتشر شد. این بازسازی به 325 فایل از کد منبع دست خورد.

گزارش آیکیدو بیان می‌کند مشکلات در اوایل ژوئیه برطرف شده‌اند، که با این سوابق مطابقت ندارد. پیوند ارائه‌شده این شرکت برای وصله پنل مدیریت به تغییری در ژانویه ۲۰۲۴ اشاره می‌کند — دو سال قبل از بررسی — در حالی که یادداشت‌های انتشار خود نود‌بی‌بی تغییری متفاوت را از ماه مه مشخص کرده‌اند. هیچ‌یک از طرفین این تناقض را توضیح نمی‌دهند.

راهکار پیشنهادی برای مدیران

مدیران باید به نسخه 4.14.2 که ۲۳ ژوئیه منتشر شده، ارتقا دهند. این فرایند ممکن است نیاز به مقداری کار داشته باشد، زیرا نسخه 4.14.0 نحوه مدیریت متن توسط قالب‌های صفحه را تغییر داده و ممکن است تم‌های سفارشی و افزونه‌ها نیاز به به‌روزرسانی داشته باشند.

خاموش کردن فدراسیون نیز راهکار کاملی نیست، زیرا سه مورد از این آسیب‌پذیری‌ها ارتباطی با آن ندارند.

هیچ‌کدام از این هشت آسیب‌پذیری شماره CVE ندارند و تاکنون هیچ حمله‌ای با استفاده از آن‌ها گزارش نشده است. با این حال، یک آسیب‌پذیری مجزای فدراسیون در نود‌بی‌بی با شماره CVE-2026-58593 در ۱ ژوئیه ثبت شده است. این مورد یکی از هشت آسیب‌پذیری آیکیدو نیست، اما در همان کد فدراسیون قرار دارد و به یک سرور خارجی اجازه می‌دهد به‌نام هر حساب محلی — از جمله مدیر — پیام ارسال کند. این آسیب‌پذیری نیاز به فدراسیون فعال دارد و هیچ نسخه برطرف‌شده‌ای برای آن مشخص نشده است.

صفحه پاداش باگ نود‌بی‌بی اعلام کرده که گزارش‌های تولیدشده با هوش مصنوعی را نمی‌پذیرد و تنها به کارهایی پاداش می‌دهد که خود گزارش‌دهنده انجام داده باشد. این موضوع در کنار کشف هشت آسیب‌پذیری توسط عوامل هوش مصنوعی آیکیدو، پرسش‌هایی درباره آینده همکاری انسان و ماشین در حوزه امنیت سایبری مطرح می‌کند — پرسش‌هایی که احتمالاً در ماه‌های پیش‌رو پاسخ آن‌ها شفاف‌تر خواهد شد.