📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2026-34210

مرتفع
mppx is a TypeScript interface for machine payments protocol. Prior to version 0.4.11, the stripe/charge payment method did not check Stripe's Idempotent-Replayed response header when creating Payment
CWE-697 — نوع الضعف
نُشر: Mar 31, 2026  ·  آخر تحديث: Apr 7, 2026  ·  المصدر: NVD
CVSS v3
8.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

mppx is a TypeScript interface for machine payments protocol. Prior to version 0.4.11, the stripe/charge payment method did not check Stripe's Idempotent-Replayed response header when creating PaymentIntents. An attacker could replay a valid credential containing the same spt token against a new challenge, and the server would accept the replayed Stripe PaymentIntent as a new successful payment without actually charging the customer again. This allowed an attacker to pay once and consume unlimited resources by replaying the credential. This issue has been patched in version 0.4.11.

🤖 ملخص AI

CVE-2026-34210 is a critical payment replay vulnerability in mppx TypeScript library affecting Stripe payment processing. Attackers can replay valid payment credentials to bypass actual charging, allowing unlimited resource consumption with a single legitimate payment. This vulnerability impacts any Saudi organization using mppx for payment processing, particularly e-commerce and fintech platforms. Immediate patching to version 0.4.11 is essential to prevent financial fraud and unauthorized transactions.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 26, 2026 11:46
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi financial sector organizations including: (1) E-commerce platforms and online retailers accepting Stripe payments; (2) Fintech companies and digital payment service providers regulated by SAMA; (3) STC and other telecom operators offering digital payment services; (4) Healthcare providers processing patient payments; (5) Government agencies using mppx for online service payments. The vulnerability enables direct financial loss through payment replay attacks and potential regulatory violations under SAMA's payment system oversight. Organizations in the Kingdom using mppx for production payment processing face immediate fraud risk and potential compliance violations.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services E-commerce and Retail Fintech and Digital Payments Telecommunications (STC, Zain, Mobily) Healthcare Providers Government Services Travel and Hospitality
⚖️ درجة المخاطر السعودية (AI)
8.7
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all systems running mppx versions prior to 0.4.11 using dependency scanning tools (npm audit, Snyk, OWASP Dependency-Check)
2. Isolate affected payment processing systems from production if exploitation is suspected
3. Review transaction logs for suspicious replay patterns (identical spt tokens with different timestamps/challenges)
4. Notify SAMA if any unauthorized transactions are detected

PATCHING GUIDANCE:
1. Upgrade mppx to version 0.4.11 or later immediately
2. Update package.json: "mppx": "^0.4.11"
3. Run npm install and npm audit to verify no remaining vulnerabilities
4. Redeploy payment processing services with updated dependencies
5. Conduct regression testing on payment workflows before production deployment

COMPENSATING CONTROLS (if immediate patching delayed):
1. Implement server-side validation of Stripe's Idempotent-Replayed response header
2. Add duplicate payment detection: reject PaymentIntents with identical spt tokens within 24-hour window
3. Implement rate limiting on payment creation endpoints (max 5 requests per customer per hour)
4. Enable Stripe webhook verification and validate payment_intent.succeeded events
5. Monitor for unusual payment patterns and implement alerting

DETECTION RULES:
1. Alert on multiple PaymentIntent creations with identical spt token values
2. Monitor for Stripe API responses missing Idempotent-Replayed header
3. Flag transactions where PaymentIntent status shows success without corresponding charge
4. Detect rapid successive payment attempts from same customer within short timeframe
5. Log all Stripe API calls and cross-reference with actual charges processed
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل إصدارات mppx السابقة للإصدار 0.4.11 باستخدام أدوات فحص التبعيات
2. عزل أنظمة معالجة الدفع المتأثرة عن الإنتاج إذا تم الاشتباه في الاستغلال
3. مراجعة سجلات المعاملات للبحث عن أنماط إعادة تشغيل مريبة
4. إخطار ساما إذا تم اكتشاف أي معاملات غير مصرح بها

إرشادات التصحيح:
1. ترقية mppx إلى الإصدار 0.4.11 أو أحدث فوراً
2. تحديث package.json: "mppx": "^0.4.11"
3. تشغيل npm install و npm audit للتحقق من عدم وجود ثغرات متبقية
4. إعادة نشر خدمات معالجة الدفع بالتبعيات المحدثة
5. إجراء اختبار الانحدار على سير عمل الدفع قبل نشر الإنتاج

الضوابط التعويضية:
1. تنفيذ التحقق من جانب الخادم من رأس استجابة Stripe Idempotent-Replayed
2. إضافة كشف الدفع المكرر: رفض PaymentIntents بنفس رموز spt خلال نافذة 24 ساعة
3. تنفيذ تحديد معدل على نقاط نهاية إنشاء الدفع
4. تفعيل التحقق من webhook في Stripe والتحقق من أحداث payment_intent.succeeded
5. مراقبة أنماط الدفع غير العادية وتنفيذ التنبيهات

قواعد الكشف:
1. تنبيه على عمليات إنشاء PaymentIntent متعددة برموز spt متطابقة
2. مراقبة استجابات Stripe API التي تفتقد رأس Idempotent-Replayed
3. وضع علامة على المعاملات حيث يظهر حالة PaymentIntent النجاح بدون رسم مقابل
4. كشف محاولات الدفع المتتالية السريعة من نفس العميل
5. تسجيل جميع استدعاءات Stripe API والمراجعة المرجعية مع الرسوم الفعلية المعالجة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Secure development and change management ECC 2024 A.14.2.5 - Secure system architecture and engineering principles ECC 2024 A.8.2.3 - User access management and authentication ECC 2024 A.12.6.1 - Management of technical vulnerabilities
🔵 SAMA CSF
SAMA CSF ID.SC-4 - Supply chain risk management (third-party library vulnerabilities) SAMA CSF PR.AC-1 - Access control and authentication mechanisms SAMA CSF PR.DS-2 - Data security and integrity (payment data protection) SAMA CSF DE.CM-1 - Detection and monitoring of anomalous activity
🟡 ISO 27001:2022
ISO 27001:2022 A.8.1.1 - User endpoint devices ISO 27001:2022 A.8.2.3 - Management of privileged access rights ISO 27001:2022 A.14.2.1 - Secure development policy ISO 27001:2022 A.14.2.5 - Secure development environment ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Ensure security patches are installed within defined timeframe PCI DSS 6.3.1 - Identify and remediate security vulnerabilities PCI DSS 10.2.1 - Implement automated audit trails for access to payment data PCI DSS 10.3.1 - Protect audit trail history from unauthorized modifications
📦 المنتجات المتأثرة 1 منتج
wevm:mppx
📊 CVSS Score
8.1
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.1
CWECWE-697
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-03-31
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
8.7
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
patch-available CWE-697
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.