📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 3h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 8h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 10h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 11h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 14h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 18h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 19h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 3h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 8h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 10h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 11h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 14h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 18h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 19h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 3h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 8h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 10h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 11h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 14h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 18h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 19h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2020-37004

مرتفع
Ultimate Project Manager CRM PRO 2.0.5 contains a blind SQL injection vulnerability that allows attackers to extract usernames and password hashes from the tbl_users database table. Attackers can expl
CWE-89 — نوع الضعف
نُشر: Jan 29, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
8.2
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Ultimate Project Manager CRM PRO 2.0.5 contains a blind SQL injection vulnerability that allows attackers to extract usernames and password hashes from the tbl_users database table. Attackers can exploit the /frontend/get_article_suggestion/ endpoint by crafting malicious search parameters to progressively guess and retrieve user credentials through boolean-based inference techniques.

🤖 ملخص AI

CVE-2020-37004 is a blind SQL injection vulnerability in Ultimate Project Manager CRM PRO 2.0.5 affecting the /frontend/get_article_suggestion/ endpoint. Attackers can extract usernames and password hashes from the database through boolean-based inference techniques without requiring authentication. While no public exploit exists, the vulnerability poses significant risk to organizations using this CRM system, particularly those managing sensitive project and user data.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 25, 2026 15:50
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using Ultimate Project Manager CRM PRO 2.0.5 face critical risk, particularly in: (1) Government agencies managing project portfolios and sensitive administrative data; (2) Banking and financial institutions using CRM for client relationship management; (3) Telecommunications companies (STC, Mobily) managing customer projects; (4) Healthcare organizations storing patient-related project data; (5) Energy sector contractors managing ARAMCO-related projects. The blind SQL injection enables credential theft, potentially leading to unauthorized access to sensitive project information, financial data, and customer records subject to SAMA and NCA regulatory requirements.
🏢 القطاعات السعودية المتأثرة
Government Banking Telecommunications Healthcare Energy Construction Consulting
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all instances of Ultimate Project Manager CRM PRO 2.0.5 in your environment
2. Restrict network access to the /frontend/get_article_suggestion/ endpoint using WAF rules or network ACLs
3. Monitor database access logs for suspicious query patterns
4. Force password reset for all CRM users immediately

PATCHING:
1. Upgrade to the latest patched version of Ultimate Project Manager CRM PRO (version > 2.0.5)
2. Apply vendor security patches as soon as available
3. Test patches in non-production environment before deployment

COMPENSATING CONTROLS (if patching delayed):
1. Implement Web Application Firewall (WAF) rules to block SQL injection patterns in search parameters
2. Use parameterized queries and prepared statements in all database interactions
3. Implement input validation and sanitization for all user-supplied parameters
4. Enable SQL query logging and anomaly detection
5. Restrict database user permissions to minimum required privileges

DETECTION:
1. Monitor for multiple failed boolean-based SQL inference attempts in /frontend/get_article_suggestion/ logs
2. Alert on unusual database query patterns or timing-based queries
3. Track failed authentication attempts following CRM access
4. Implement IDS/IPS signatures for SQL injection patterns
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع نسخ Ultimate Project Manager CRM PRO 2.0.5 في بيئتك
2. تقييد الوصول إلى نقطة النهاية /frontend/get_article_suggestion/ باستخدام قواعد WAF أو ACLs الشبكة
3. مراقبة سجلات الوصول إلى قاعدة البيانات للأنماط المريبة
4. فرض إعادة تعيين كلمة المرور لجميع مستخدمي CRM فوراً

التصحيح:
1. الترقية إلى أحدث إصدار مصحح من Ultimate Project Manager CRM PRO (الإصدار > 2.0.5)
2. تطبيق تصحيحات الأمان من المورد عند توفرها
3. اختبار التصحيحات في بيئة غير الإنتاج قبل النشر

الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ قواعد جدار الحماية (WAF) لحجب أنماط حقن SQL في معاملات البحث
2. استخدام الاستعلامات المعاملة والعبارات المحضرة في جميع تفاعلات قاعدة البيانات
3. تنفيذ التحقق من صحة المدخلات والتطهير لجميع معاملات المستخدم
4. تفعيل تسجيل استعلامات SQL والكشف عن الشذوذ
5. تقييد أذونات مستخدم قاعدة البيانات للحد الأدنى المطلوب

الكشف:
1. مراقبة محاولات الاستدلال المنطقي المتعددة الفاشلة في سجلات /frontend/get_article_suggestion/
2. التنبيه على أنماط استعلامات قاعدة البيانات غير العادية أو الاستعلامات المستندة إلى التوقيت
3. تتبع محاولات المصادقة الفاشلة بعد الوصول إلى CRM
4. تنفيذ توقيعات IDS/IPS لأنماط حقن SQL
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.14.2.1 - Secure development policy A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.12.3.1 - Event logging
🔵 SAMA CSF
ID.RA-1 - Asset management and vulnerability identification PR.DS-2 - Data security and protection DE.CM-1 - Detection and monitoring of anomalous activity
🟡 ISO 27001:2022
A.14.2.1 - Secure development policy and procedures A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.13.1.3 - Segregation of networks
🟣 PCI DSS v4.0.1
Requirement 6.5.1 - Injection flaws prevention Requirement 6.2 - Security patches and updates Requirement 10.2 - User access logging
📊 CVSS Score
8.2
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.2
CWECWE-89
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-01-29
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-89
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.