Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-26202-Details — CVE-2025-26202 | Kitploit
أدوات/GitHubGitHub/a17-ba/cve-2025-26202-details
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHuba17-ba/cve-2025-26202-details

CVE-2025-26202-Details

CVE-2025-26202

عرض المستودع
22منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تفاصيل CVE-2025-26202

CVE-2025-26202: ثغرة البرمجة النصية عبر المواقع (XSS) في واجهة الويب لراوتر DZS

الوصف

توجد ثغرة البرمجة النصية عبر المواقع (XSS) في حقل عبارة المرور WPA/WAPI ضمن إعدادات أمان الشبكة اللاسلكية (نطاقي 2.4 جيجاهرتز و5 جيجاهرتز) في واجهة الويب لراوتر DZS. يمكن لمهاجم موثّق حقن جافا سكريبت خبيثة في حقل عبارة المرور، والتي تُخزَّن ثم تُنفَّذ لاحقًا عندما يعرض المسؤول عبارة المرور عبر خيار "انقر هنا للعرض" في صفحة الحالة.

المنتجات المتأثرة

  • البائع: DZS
  • المنتج: ZNID-GPON-2428B1-0ST
  • إصدار البرنامج الثابت: S4.2.022

نوع الثغرة

  • البرمجة النصية عبر المواقع (XSS)

التأثير

  • اختطاف الجلسة: يمكن للمهاجم اختطاف جلسة المسؤول.
  • إجراءات تعسفية: يمكن للمهاجم تنفيذ إجراءات نيابةً عن المستخدم الموثّق.

المكون المتأثر

توجد الثغرة في الصفحات التالية:

  • صفحة تكوين أمان الشبكة اللاسلكية (2.4 جيجاهرتز و5 جيجاهرتز)
  • حقل عبارة المرور WPA/WAPI
تنزيل الأداة
  • صفحة الحالة (<a href="javascript:pin_window()">...</a>)
  • نواقل الهجوم

    خطوات إعادة الإنتاج

    1. تسجيل الدخول إلى واجهة الويب للراوتر

      • افتح متصفح ويب وانتقل إلى لوحة تحكم المسؤول للراوتر (مثل http://192.168.100.1).
      • أدخل بيانات اعتماد المسؤول الصالحة.
    2. حقن الحمولة الخبيثة XSS في كلا النطاقين اللاسلكيين

      • للنطاق 2.4 جيجاهرتز (wl0):
        1. انتقل إلى Wireless > Security تحت نطاق 2.4 جيجاهرتز (wl0).
        2. حدد حقل WPA/WAPI Passphrase.
        3. احقن الحمولة التالية XSS في حقل عبارة المرور:
          root@kitploit:~
          </center><script>alert("XSS Triggered")</script>
          
        4. انقر Apply/Save لتخزين الحمولة الخبيثة.
      • للنطاق 5 جيجاهرتز (wl1):
        1. كرر نفس الخطوات أعلاه في إعدادات أمان نطاق 5 جيجاهرتز (wl1).
    3. تشغيل تنفيذ XSS

      • للنطاق 2.4 جيجاهرتز (wl0):
        1. انتقل إلى Status من قائمة التنقل.
        2. انقر 2.4GHz (wl0).
        3. انقر "Click here to display" بجوار حقل كلمة المرور.
        4. تُنفَّذ الحمولة XSS داخل النافذة المنبثقة.
      • للنطاق 5 جيجاهرتز (wl1):
        1. نفذ نفس الخطوات في Status > 5GHz (wl1) لتشغيل XSS.

    مكتشف الثغرة

    • الاسم: عاصم برناوي

    المراجع

    • الموقع الرسمي لـ DZS
    • صفحة المنتج ZNID-GPON-2428B1-0ST

    التخفيف

    • إجراء البائع: يجب على البائع تنقية إدخال المستخدم في حقل عبارة المرور WPA/WAPI لمنع تنفيذ البرامج النصية الخبيثة.

    إخلاء مسؤولية: هذا المستودع هو لأغراض إعلامية فقط. لا يتحمل مكتشف وناشر هذه المعلومات أي مسؤولية عن أي سوء استخدام للثغرة المُفصح عنها.