📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global data_breach القطاع الحكومي HIGH 2h Global malware تطوير البرمجيات CRITICAL 2h Global phishing قطاعات متعددة HIGH 2h Global vulnerability تطبيقات الويب CRITICAL 3h Global apt البنية التحتية الحرجة CRITICAL 3h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 4h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 5h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 7h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global data_breach القطاع الحكومي HIGH 2h Global malware تطوير البرمجيات CRITICAL 2h Global phishing قطاعات متعددة HIGH 2h Global vulnerability تطبيقات الويب CRITICAL 3h Global apt البنية التحتية الحرجة CRITICAL 3h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 4h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 5h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 7h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global data_breach القطاع الحكومي HIGH 2h Global malware تطوير البرمجيات CRITICAL 2h Global phishing قطاعات متعددة HIGH 2h Global vulnerability تطبيقات الويب CRITICAL 3h Global apt البنية التحتية الحرجة CRITICAL 3h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 4h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 5h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 7h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h
الثغرات

CVE-2018-25311

متوسط
CWE-22 — نوع الضعف
نُشر: Apr 29, 2026  ·  آخر تحديث: May 2, 2026  ·  المصدر: NVD
CVSS v3
6.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

VideoFlow Digital Video Protection DVP 2.10 contains an authenticated directory traversal vulnerability that allows authenticated attackers to disclose arbitrary files by injecting path traversal sequences in the ID parameter. Attackers can submit requests to downloadsys.pl, download_xml.pl, download.pl, downloadmib.pl, or downloadFile.pl with directory traversal payloads to read sensitive system files like /etc/passwd.

🤖 ملخص AI

CVE-2018-25311 is an authenticated directory traversal vulnerability in VideoFlow Digital Video Protection DVP 2.10 that allows attackers with valid credentials to read arbitrary files from the server by manipulating path traversal sequences in the ID parameter. While requiring authentication, this vulnerability poses a significant risk for information disclosure of sensitive system files. No patch is currently available, necessitating immediate compensating controls.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 10, 2026 22:01
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily affects Saudi organizations using VideoFlow DVP 2.10 for digital video protection and content management. Most at-risk sectors include: Government agencies (NCA, Ministry of Interior) managing surveillance systems; Banking sector (SAMA-regulated institutions) using video security; Healthcare facilities (MOH) with video monitoring; Energy sector (ARAMCO, SEC) with critical infrastructure video systems; and Telecommunications (STC, Mobily) managing network security footage. The authenticated nature reduces immediate risk but poses significant insider threat concerns, particularly for organizations with weak access controls or high-privilege user accounts.
🏢 القطاعات السعودية المتأثرة
Government Banking Healthcare Energy Telecommunications Security/Surveillance
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all instances of VideoFlow DVP 2.10 in your environment and document their locations and data sensitivity
2. Restrict access to affected systems to only essential personnel with strong authentication requirements
3. Implement network segmentation to isolate VideoFlow systems from critical networks
4. Review and strengthen access control policies for VideoFlow user accounts

Compensating Controls (until patch available):
5. Deploy Web Application Firewall (WAF) rules to block directory traversal patterns (../, ..\ sequences) in ID parameters across all affected endpoints (downloadsys.pl, download_xml.pl, download.pl, downloadmib.pl, downloadFile.pl)
6. Implement input validation and sanitization at the application level to reject path traversal sequences
7. Configure file system permissions to restrict VideoFlow process privileges to only necessary directories
8. Enable comprehensive logging and monitoring of all file access attempts through VideoFlow
9. Conduct regular access reviews of VideoFlow user accounts and disable unused accounts
10. Consider upgrading to a patched version or alternative solution if available

Detection Rules:
- Monitor for requests containing "../" or "..\" in ID parameters to VideoFlow endpoints
- Alert on access attempts to sensitive files (/etc/passwd, /etc/shadow, configuration files) through VideoFlow
- Track failed authentication attempts followed by successful access with directory traversal patterns
- Monitor for unusual file read patterns from VideoFlow process
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع حالات VideoFlow DVP 2.10 في بيئتك وقم بتوثيق مواقعها وحساسية البيانات
2. قيد الوصول إلى الأنظمة المتأثرة على الموظفين الأساسيين فقط مع متطلبات مصادقة قوية
3. طبق تقسيم الشبكة لعزل أنظمة VideoFlow عن الشبكات الحرجة
4. راجع وقوي سياسات التحكم في الوصول لحسابات مستخدمي VideoFlow

الضوابط التعويضية (حتى توفر التصحيح):
5. نشر قواعد جدار حماية تطبيقات الويب (WAF) لحجب أنماط اجتياز المجلدات (تسلسلات ../ و ..\ ) في معاملات ID عبر جميع نقاط النهاية المتأثرة
6. طبق التحقق من صحة المدخلات والتنظيف على مستوى التطبيق لرفض تسلسلات اجتياز المسار
7. قم بتكوين أذونات نظام الملفات لتقييد امتيازات عملية VideoFlow على المجلدات الضرورية فقط
8. فعّل التسجيل والمراقبة الشاملة لجميع محاولات الوصول إلى الملفات من خلال VideoFlow
9. أجرِ مراجعات منتظمة لحسابات مستخدمي VideoFlow وعطّل الحسابات غير المستخدمة
10. فكر في الترقية إلى نسخة معدلة أو حل بديل إن أمكن
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policy ECC 2024 A.6.1.2 - User Registration and De-registration ECC 2024 A.8.2.1 - User Access Management ECC 2024 A.12.4.1 - Event Logging ECC 2024 A.12.4.3 - Administrator and Operator Logs
🔵 SAMA CSF
ID.AM-2 - Software Inventory PR.AC-1 - Processes and procedures for access management PR.AC-4 - Access rights are managed DE.CM-1 - The network is monitored for unauthorized connections DE.CM-3 - Personnel activity is monitored
🟡 ISO 27001:2022
A.5.1.1 - Policies for information security A.6.1.2 - Information security roles and responsibilities A.8.1.1 - User endpoint devices A.8.2.1 - User registration and access rights A.8.3.1 - Management of privileged access rights A.12.4.1 - Event logging
📊 CVSS Score
6.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.5
CWECWE-22
EPSS0.37%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-29
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-22
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.