📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الخدمات المالية والمصرفية HIGH 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 5h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 5h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 6h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 6h Global supply_chain تطوير البرمجيات HIGH 7h Global general التأمين/إدارة المخاطر HIGH 7h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 8h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 10h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 10h Global apt الخدمات المالية والمصرفية HIGH 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 5h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 5h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 6h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 6h Global supply_chain تطوير البرمجيات HIGH 7h Global general التأمين/إدارة المخاطر HIGH 7h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 8h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 10h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 10h Global apt الخدمات المالية والمصرفية HIGH 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 5h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 5h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 6h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 6h Global supply_chain تطوير البرمجيات HIGH 7h Global general التأمين/إدارة المخاطر HIGH 7h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 8h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 10h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 10h
الثغرات

CVE-2018-25379

مرتفع
CWE-89 — نوع الضعف
نُشر: May 25, 2026  ·  آخر تحديث: Jun 1, 2026  ·  المصدر: NVD
CVSS v3
8.2
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Collectric CMU 1.0 contains a boolean-based blind SQL injection vulnerability in the lang parameter that allows unauthenticated attackers to manipulate database queries during authentication. Attackers can inject SQL code through the lang parameter in login requests to extract sensitive information from the database using time-based blind techniques.

🤖 ملخص AI

CVE-2018-25379 is a critical unauthenticated SQL injection vulnerability in Collectric CMU 1.0 affecting the authentication mechanism via the lang parameter. Attackers can exploit boolean-based and time-based blind SQL injection techniques to extract sensitive database information without authentication. With a CVSS score of 8.2 and no available patch, this vulnerability poses significant risk to organizations using this product, particularly those handling authentication systems.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 29, 2026 02:03
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi organizations using Collectric CMU 1.0 for authentication and access control systems. Most at-risk sectors include: Government agencies (NCA, NCSC) using legacy authentication systems; Banking sector (SAMA-regulated institutions) if CMU is integrated with authentication infrastructure; Healthcare providers (MOH) managing patient data access; Telecommunications operators (STC, Mobily) for subscriber management systems; Energy sector (ARAMCO, SEC) for operational technology access control. The unauthenticated nature of the exploit makes it particularly dangerous as attackers can bypass authentication entirely to access sensitive databases.
🏢 القطاعات السعودية المتأثرة
Government Banking Healthcare Energy Telecommunications Critical Infrastructure
⚖️ درجة المخاطر السعودية (AI)
8.7
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all systems running Collectric CMU 1.0 and isolate them from production networks if possible
2. Implement Web Application Firewall (WAF) rules to block SQL injection patterns in the lang parameter
3. Monitor authentication logs for suspicious lang parameter values containing SQL syntax characters (', ", --, ;, /*)

Compensating Controls:
1. Implement input validation: whitelist only valid language codes (e.g., ar, en) and reject any lang parameter containing special characters
2. Apply parameterized queries/prepared statements if source code access is available
3. Enforce principle of least privilege on database accounts used by CMU
4. Enable database query logging and audit all authentication attempts
5. Implement rate limiting on login endpoints to slow brute-force and injection attempts
6. Deploy intrusion detection signatures for SQL injection patterns

Detection Rules:
1. Alert on lang parameter containing: single quotes, double quotes, SQL keywords (UNION, SELECT, WHERE, OR), comment syntax (--, /*)
2. Monitor for unusual database query patterns or time delays in authentication responses
3. Track failed authentication attempts with malformed lang parameters
4. Log all database errors related to authentication queries

Long-term:
1. Migrate away from Collectric CMU 1.0 to a supported, patched authentication solution
2. Conduct security code review if migration is delayed
3. Implement Web Application Firewall with SQL injection detection
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تعمل بـ Collectric CMU 1.0 وعزلها عن شبكات الإنتاج إن أمكن
2. تطبيق قواعد جدار حماية تطبيقات الويب لحجب أنماط حقن SQL في معامل lang
3. مراقبة سجلات المصادقة للقيم المريبة في معامل lang التي تحتوي على أحرف بناء جملة SQL

الضوابط البديلة:
1. تطبيق التحقق من المدخلات: قائمة بيضاء فقط لرموز اللغات الصحيحة (ar، en) ورفض أي معامل lang يحتوي على أحرف خاصة
2. تطبيق الاستعلامات المعاملة/البيانات المحضرة إذا كان الوصول إلى الكود المصدري متاحاً
3. فرض مبدأ أقل امتياز على حسابات قاعدة البيانات المستخدمة من قبل CMU
4. تفعيل تسجيل استعلامات قاعدة البيانات وتدقيق جميع محاولات المصادقة
5. تطبيق تحديد معدل على نقاط نهاية تسجيل الدخول لإبطاء محاولات الحقن والقوة الغاشمة
6. نشر توقيعات كشف الاختراق لأنماط حقن SQL

قواعد الكشف:
1. تنبيه عند احتواء معامل lang على: علامات اقتباس مفردة أو مزدوجة، كلمات SQL الرئيسية (UNION، SELECT، WHERE، OR)، بناء جملة التعليقات
2. مراقبة أنماط استعلامات قاعدة البيانات غير العادية أو تأخيرات الوقت في استجابات المصادقة
3. تتبع محاولات المصادقة الفاشلة مع معاملات lang المشوهة
4. تسجيل جميع أخطاء قاعدة البيانات المتعلقة باستعلامات المصادقة

المدى الطويل:
1. الهجرة بعيداً عن Collectric CMU 1.0 إلى حل مصادقة مدعوم ومصحح
2. إجراء مراجعة أمان الكود إذا تأخرت الهجرة
3. تطبيق جدار حماية تطبيقات الويب مع كشف حقن SQL
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policy (authentication bypass risk) ECC 2024 A.5.2.1 - User Registration and Access Management (unauthenticated access) ECC 2024 A.5.3.1 - Password Management (authentication mechanism compromise) ECC 2024 A.6.1.1 - Information Security Policies and Procedures (vulnerability management) ECC 2024 A.12.2.1 - Change Management (patching and updates)
🔵 SAMA CSF
SAMA CSF ID.AM-2 - Asset Management (identify CMU systems) SAMA CSF PR.AC-1 - Access Control (authentication compromise) SAMA CSF PR.DS-2 - Data Security (database access control) SAMA CSF DE.CM-1 - Detection and Analysis (monitoring for exploitation) SAMA CSF RC.RP-1 - Recovery Planning (incident response)
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control (authentication mechanism) ISO 27001:2022 A.5.16 - Identification and Authentication (unauthenticated access) ISO 27001:2022 A.5.18 - Management of Privileged Access Rights (database access) ISO 27001:2022 A.8.1 - User Endpoint Devices (application security) ISO 27001:2022 A.8.22 - Information Security Incident Management (incident response)
🟣 PCI DSS v4.0.1
PCI DSS 2.1 - Default Security Parameters (authentication system hardening) PCI DSS 6.5.1 - Injection Flaws (SQL injection vulnerability) PCI DSS 8.1 - User Identification and Authentication (authentication bypass) PCI DSS 10.2 - Logging and Monitoring (audit trails for authentication)
📊 CVSS Score
8.2
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.2
CWECWE-89
EPSS0.12%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-25
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
8.7
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-89
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.