جاري التحميل
📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. ترقّ الآن
مركز البحث
ESC للإغلاق
Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 2h Global phishing قطاعات متعددة HIGH 3h Global insider خدمات الأمن السيبراني CRITICAL 3h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 3h Global malware الخدمات المالية والعملات المشفرة CRITICAL 3h Global malware تكنولوجيا والخدمات السحابية HIGH 3h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 4h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 4h Global general عمليات الأمن السيبراني HIGH 5h Global phishing قطاع التكنولوجيا والخدمات الاستهلاكية HIGH 5h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 2h Global phishing قطاعات متعددة HIGH 3h Global insider خدمات الأمن السيبراني CRITICAL 3h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 3h Global malware الخدمات المالية والعملات المشفرة CRITICAL 3h Global malware تكنولوجيا والخدمات السحابية HIGH 3h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 4h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 4h Global general عمليات الأمن السيبراني HIGH 5h Global phishing قطاع التكنولوجيا والخدمات الاستهلاكية HIGH 5h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 2h Global phishing قطاعات متعددة HIGH 3h Global insider خدمات الأمن السيبراني CRITICAL 3h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 3h Global malware الخدمات المالية والعملات المشفرة CRITICAL 3h Global malware تكنولوجيا والخدمات السحابية HIGH 3h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 4h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 4h Global general عمليات الأمن السيبراني HIGH 5h Global phishing قطاع التكنولوجيا والخدمات الاستهلاكية HIGH 5h
الثغرات

CVE-2025-41077

مرتفع
ثغرة حرجة في التحكم بالوصول في Viafirma Inbox تتيح الاستيلاء على الحسابات ورفع الصلاحيات
CWE-639 — نوع الضعف
نُشر: Jan 12, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
8.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

IDOR vulnerability has been found in Viafirma Inbox v4.5.13 that allows any authenticated user without privileges in the application to list all users, access and modify their data. This allows the user's email addresses to be modified and, subsequently, using the password recovery functionality to access the application by impersonating any user, including those with administrative permissions.

🤖 ملخص AI

Viafirma Inbox v4.5.13 contains a critical Insecure Direct Object Reference (IDOR) vulnerability allowing authenticated users to enumerate all users, modify their data including email addresses, and leverage password recovery to impersonate any user including administrators. This vulnerability enables complete account takeover without requiring elevated privileges, posing severe risks to organizational security and data integrity.

📄 الوصف (العربية)

تمكن هذه الثغرة الأمنية من نوع CWE-639 أي مستخدم مصادق عليه من الوصول غير المصرح به إلى بيانات المستخدمين الآخرين وتعديلها من خلال التلاعب بمعرفات الكائنات المباشرة. يستطيع المهاجم تعداد قائمة كاملة بجميع المستخدمين في النظام ثم تغيير عناوين بريدهم الإلكتروني واستخدام آلية استعادة كلمة المرور للحصول على وصول كامل لحساباتهم. تشكل هذه الثغرة خطراً استثنائياً لأنها تتيح رفع الصلاحيات والوصول إلى الحسابات الإدارية مما يعرض النظام بأكمله للاختراق الشامل. عدم وجود ضوابط صحيحة للتحقق من الصلاحيات يجعل هذه الثغرة سهلة الاستغلال من قبل أي مستخدم داخلي.

🤖 ملخص تنفيذي (AI)

يحتوي نظام Viafirma Inbox الإصدار 4.5.13 على ثغرة حرجة في الإشارة المباشرة غير الآمنة للكائنات تسمح للمستخدمين المصادق عليهم بتعداد جميع المستخدمين وتعديل بياناتهم بما في ذلك عناوين البريد الإلكتروني واستغلال وظيفة استعادة كلمة المرور لانتحال شخصية أي مستخدم بما في ذلك المسؤولين. تتيح هذه الثغرة الاستيلاء الكامل على الحسابات دون الحاجة إلى صلاحيات مرتفعة مما يشكل مخاطر جسيمة على أمن المؤسسات وسلامة البيانات.

🤖 التحليل الذكي آخر تحليل: Feb 28, 2026 08:24
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using Viafirma Inbox for document management and workflow automation face critical risks of unauthorized access to sensitive government and financial communications. The vulnerability enables insider threats and external attackers with basic credentials to compromise administrative accounts, potentially exposing confidential data subject to PDPL regulations and disrupting critical business processes across government entities, financial institutions, and healthcare providers.
🏢 القطاعات السعودية المتأثرة
القطاع الحكومي القطاع المالي والمصرفي قطاع الرعاية الصحية قطاع التعليم قطاع الاتصالات وتقنية المعلومات القطاع القانوني والاستشاري
⚖️ درجة المخاطر السعودية (AI)
9.0
/ 10.0
🔧 Remediation Steps (English)
1. Immediately disable or restrict access to Viafirma Inbox v4.5.13 until vendor patches are available, implementing network segmentation to isolate affected systems from critical infrastructure.
2. Implement comprehensive access control validation at the application layer to verify user authorization before processing any data modification requests, ensuring proper object-level permission checks for all API endpoints.
3. Enable enhanced monitoring and logging for all user enumeration attempts, email modification activities, and password recovery requests, establishing alerts for suspicious patterns and conducting immediate forensic analysis of recent access logs to identify potential compromises.
🔧 خطوات المعالجة (العربية)
1. تعطيل أو تقييد الوصول الفوري إلى نظام Viafirma Inbox الإصدار 4.5.13 حتى توفر تحديثات أمنية من المورد مع تطبيق تجزئة الشبكة لعزل الأنظمة المتأثرة عن البنية التحتية الحرجة.
2. تطبيق آليات شاملة للتحقق من صحة ضوابط الوصول على مستوى طبقة التطبيق للتأكد من صلاحيات المستخدم قبل معالجة أي طلبات تعديل بيانات مع ضمان فحص الأذونات على مستوى الكائنات لجميع نقاط الاتصال البرمجية.
3. تفعيل المراقبة والتسجيل المعزز لجميع محاولات تعداد المستخدمين وأنشطة تعديل البريد الإلكتروني وطلبات استعادة كلمة المرور مع إنشاء تنبيهات للأنماط المشبوهة وإجراء تحليل جنائي فوري لسجلات الوصول الأخيرة لتحديد الاختراقات المحتملة.
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC-1-2 ECC-2-1 ECC-3-1 ECC-5-1 ECC-5-2
🔵 SAMA CSF
IACM-1-1 IACM-1-2 IACM-2-1 MON-1-1 MON-2-1 RES-1-1
🟡 ISO 27001:2022
A.9.2.1 A.9.2.3 A.9.4.1 A.12.4.1 A.16.1.2
📦 المنتجات المتأثرة 1 منتج
viafirma:inbox
📊 CVSS Score
8.1
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.1
CWECWE-639
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-01-12
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
9.0
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-639
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.