📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global phishing عبر القطاعات HIGH 3h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 1h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 2h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 3h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 3h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 4h Global general التكنولوجيا والقطاع القانوني MEDIUM 4h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 5h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 6h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 6h Global phishing عبر القطاعات HIGH 3h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 1h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 2h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 3h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 3h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 4h Global general التكنولوجيا والقطاع القانوني MEDIUM 4h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 5h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 6h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 6h Global phishing عبر القطاعات HIGH 3h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 1h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 2h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 3h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 3h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 4h Global general التكنولوجيا والقطاع القانوني MEDIUM 4h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 5h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 6h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 6h
الثغرات

CVE-2019-25592

متوسط
PHPRunner 10.1 contains a denial of service vulnerability that allows local attackers to crash the application by supplying an excessively long string in the dashboard name field. Attackers can paste
CWE-1260 — نوع الضعف
نُشر: Mar 22, 2026  ·  آخر تحديث: Mar 24, 2026  ·  المصدر: NVD
CVSS v3
6.2
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

PHPRunner 10.1 contains a denial of service vulnerability that allows local attackers to crash the application by supplying an excessively long string in the dashboard name field. Attackers can paste a buffer of 10000 characters into the Name field during dashboard creation to trigger an application crash.

🤖 ملخص AI

PHPRunner 10.1 contains a denial of service vulnerability allowing local attackers to crash the application by submitting excessively long strings (10,000+ characters) in the dashboard name field. This medium-severity vulnerability (CVSS 6.2) affects application availability and could disrupt business operations. No patch is currently available, requiring immediate compensating controls and version upgrades.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 22, 2026 18:33
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi organizations using PHPRunner 10.1 for web application development and dashboard management, particularly in: Government agencies (NCA, CITC) using PHPRunner for internal portals; Banking sector (SAMA-regulated institutions) utilizing PHPRunner for administrative dashboards; Healthcare organizations (MOH) managing patient data portals; Telecommunications companies (STC, Mobily) using PHPRunner for customer management systems. The DoS impact could disrupt critical business operations and compromise service availability for end-users.
🏢 القطاعات السعودية المتأثرة
Government Banking Healthcare Telecommunications Education Retail
⚖️ درجة المخاطر السعودية (AI)
5.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all systems running PHPRunner 10.1 across your organization
2. Restrict local access to PHPRunner instances to authorized administrators only
3. Implement input validation on dashboard name fields to enforce maximum character limits (e.g., 255 characters)
4. Enable application monitoring and alerting for unexpected crashes

Compensating Controls:
1. Deploy Web Application Firewall (WAF) rules to block requests with excessively long dashboard name parameters
2. Implement rate limiting on dashboard creation endpoints
3. Configure application-level input sanitization to truncate strings exceeding safe limits
4. Enable detailed logging of all dashboard creation attempts for audit trails

Long-term Remediation:
1. Upgrade to PHPRunner version > 10.1 (verify patch availability from vendor)
2. If upgrade unavailable, consider migrating to alternative web application frameworks with active security support
3. Implement automated input validation framework across all user input fields

Detection Rules:
1. Monitor for HTTP POST requests to dashboard creation endpoints with payload size > 50KB
2. Alert on application crashes correlated with dashboard creation attempts
3. Log all attempts to create dashboards with names exceeding 1000 characters
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تعمل بـ PHPRunner 10.1 في المنظمة
2. تقييد الوصول المحلي إلى نوافذ PHPRunner للمسؤولين المصرحين فقط
3. تطبيق التحقق من صحة المدخلات على حقول اسم لوحة المعلومات لفرض حد أقصى للأحرف (مثل 255 حرف)
4. تفعيل مراقبة التطبيق والتنبيهات عند حدوث أعطال غير متوقعة

الضوابط التعويضية:
1. نشر قواعد جدار حماية تطبيقات الويب (WAF) لحجب الطلبات ذات معاملات اسم لوحة المعلومات الطويلة جداً
2. تطبيق تحديد معدل على نقاط نهاية إنشاء لوحة المعلومات
3. تكوين تنظيف المدخلات على مستوى التطبيق لقطع السلاسل التي تتجاوز الحدود الآمنة
4. تفعيل تسجيل مفصل لجميع محاولات إنشاء لوحة المعلومات لأغراض التدقيق

العلاج طويل الأجل:
1. الترقية إلى إصدار PHPRunner > 10.1 (التحقق من توفر التصحيح من المورد)
2. إذا لم تكن الترقية متاحة، فكر في الهجرة إلى أطر عمل تطبيقات ويب بديلة مع دعم أمني نشط
3. تطبيق إطار عمل التحقق من صحة المدخلات الآلي عبر جميع حقول إدخال المستخدم

قواعد الكشف:
1. مراقبة طلبات HTTP POST إلى نقاط نهاية إنشاء لوحة المعلومات بحجم حمولة > 50KB
2. التنبيه عند أعطال التطبيق المرتبطة بمحاولات إنشاء لوحة المعلومات
3. تسجيل جميع محاولات إنشاء لوحات معلومات بأسماء تتجاوز 1000 حرف
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Information Security Policies (input validation requirements) ECC 2024 A.8.2.1 - User Access Management (local access restrictions) ECC 2024 A.12.3.1 - Logging and Monitoring (application crash detection)
🔵 SAMA CSF
SAMA CSF ID.BE-1 - Business Environment (service availability) SAMA CSF PR.AC-1 - Access Control (local access restrictions) SAMA CSF DE.CM-1 - Detection and Analysis (monitoring for DoS indicators)
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Supplier Relationships (vendor patch management) ISO 27001:2022 A.8.22 - Information Security for Development (input validation) ISO 27001:2022 A.8.16 - Monitoring Activities (application monitoring)
📊 CVSS Score
6.2
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Attack VectorL — Low / Local
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityN — None / Network
AvailabilityH — High
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.2
CWECWE-1260
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-22
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
5.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-1260
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.