📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 12h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 17h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 19h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 19h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 23h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 12h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 17h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 19h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 19h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 23h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 12h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 17h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 19h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 19h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 23h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2020-37005

مرتفع
TimeClock Software 1.01 contains an authenticated time-based SQL injection vulnerability that allows attackers to enumerate valid usernames by manipulating the 'notes' parameter. Attackers can inject
CWE-89 — نوع الضعف
نُشر: Jan 29, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
7.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

TimeClock Software 1.01 contains an authenticated time-based SQL injection vulnerability that allows attackers to enumerate valid usernames by manipulating the 'notes' parameter. Attackers can inject conditional time delays in the add_entry.php endpoint to determine user existence by measuring response time differences.

🤖 ملخص AI

CVE-2020-37005 is an authenticated time-based SQL injection vulnerability in TimeClock Software 1.01 affecting the add_entry.php endpoint. Attackers with valid credentials can enumerate usernames and potentially extract sensitive data by injecting SQL commands into the 'notes' parameter and measuring response time delays. While requiring authentication, this vulnerability poses a significant risk for insider threats and lateral movement within organizations. Immediate patching is recommended for all affected installations.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 9, 2026 23:37
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi organizations using TimeClock Software for HR and attendance management, including: banking sector (SAMA-regulated institutions), government agencies (NCA oversight), healthcare facilities, and large enterprises. The authenticated nature reduces immediate external risk but significantly increases insider threat exposure. Saudi organizations with multi-user HR systems are particularly vulnerable to username enumeration leading to credential compromise and unauthorized access to sensitive employee data and payroll information.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Facilities Energy and Utilities Telecommunications Large Enterprises with HR Systems
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all TimeClock Software 1.01 installations across your infrastructure
2. Restrict access to add_entry.php endpoint to authorized personnel only
3. Implement network-level monitoring for suspicious SQL patterns in the 'notes' parameter
4. Review access logs for unusual time-based query patterns

PATCHING:
1. Apply the available patch immediately to all affected systems
2. Test patches in non-production environment first
3. Coordinate patching schedule to minimize business disruption
4. Verify patch application by checking software version post-deployment

COMPENSATING CONTROLS (if patching delayed):
1. Implement Web Application Firewall (WAF) rules to block SQL injection patterns in 'notes' parameter
2. Apply input validation and sanitization at application level
3. Use parameterized queries/prepared statements
4. Implement rate limiting on add_entry.php endpoint
5. Enable detailed logging of all database queries

DETECTION:
1. Monitor for UNION-based, time-based, and boolean-based SQL injection attempts
2. Alert on response times exceeding normal baseline for add_entry.php
3. Track failed authentication attempts followed by add_entry.php access
4. Search logs for: SLEEP(), BENCHMARK(), WAITFOR, OR 1=1, UNION SELECT patterns
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع تثبيتات TimeClock Software 1.01 عبر البنية التحتية الخاصة بك
2. تقييد الوصول إلى نقطة نهاية add_entry.php للموظفين المصرح لهم فقط
3. تنفيذ المراقبة على مستوى الشبكة للأنماط المريبة في معامل 'notes'
4. مراجعة سجلات الوصول للاستعلامات المريبة القائمة على الوقت

تطبيق التصحيح:
1. تطبيق التصحيح المتاح فوراً على جميع الأنظمة المتأثرة
2. اختبار التصحيحات في بيئة غير الإنتاج أولاً
3. تنسيق جدول التصحيح لتقليل انقطاع الأعمال
4. التحقق من تطبيق التصحيح بفحص إصدار البرنامج بعد النشر

الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) لحظر أنماط حقن SQL في معامل 'notes'
2. تطبيق التحقق من صحة المدخلات والتطهير على مستوى التطبيق
3. استخدام الاستعلامات المعاملة/البيانات المحضرة
4. تنفيذ تحديد معدل على نقطة نهاية add_entry.php
5. تفعيل السجلات التفصيلية لجميع استعلامات قاعدة البيانات

الكشف:
1. مراقبة محاولات حقن SQL القائمة على UNION والوقت والقيمة المنطقية
2. التنبيه على أوقات الاستجابة التي تتجاوز الخط الأساسي الطبيعي لـ add_entry.php
3. تتبع محاولات المصادقة الفاشلة متبوعة بالوصول إلى add_entry.php
4. البحث في السجلات عن: SLEEP()، BENCHMARK()، WAITFOR، OR 1=1، أنماط UNION SELECT
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for system development and maintenance ECC 2024 A.14.2.5 - Secure development policy ECC 2024 A.12.6.1 - Management of technical vulnerabilities
🔵 SAMA CSF
SAMA CSF ID.GV-1 - Organizational context and governance SAMA CSF PR.DS-6 - Data is protected from unauthorized access SAMA CSF DE.CM-1 - The network is monitored to detect potential cybersecurity events
🟡 ISO 27001:2022
ISO 27001:2022 A.8.1 - Organizational controls for information security ISO 27001:2022 A.14.2.1 - Secure development policy and procedures ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities
🟣 PCI DSS v4.0.1
PCI DSS 6.5.1 - Injection flaws prevention PCI DSS 6.2 - Security patches and updates
📊 CVSS Score
7.1
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.1
CWECWE-89
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-01-29
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-89
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.