Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-9806 — CVE-2026-9806 هي ثغرة برمجة نصية عبر المواقع مخزنة (Stored XSS) تؤثر على CTI Transmute قبل الإصدار المصحح. | Kitploit
أدوات/GitHubGitHub/aj2108/cve-2026-9806
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالتعلم والتعليم
GitHubaj2108/cve-2026-9806

CVE-2026-9806

CVE-2026-9806 هي ثغرة برمجة نصية عبر المواقع مخزنة (Stored XSS) تؤثر على CTI Transmute قبل الإصدار المصحح.

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-9806

CVE-2026-9806 هي ثغرة من نوع Cross-Site Scripting المخزنة (Stored XSS) تؤثر على إصدارات CTI Transmute الأقدم من الإصدار المُصحح. يكمن الخلل في لوحة الإشعارات، حيث تُعرض رسائل الإشعارات التي تحتوي على أسماء تحويلات يتحكم فيها المستخدم في القائمة المنسدلة لجرس الإشعارات باستخدام innerHTML دون تعقيم مناسب. إذا تمكن المهاجم من إنشاء اسم تحويل يظهر في إشعار أو التأثير عليه، فيمكن تنفيذ JavaScript عشوائي في متصفح مستخدم مصادق عند فتحه لوحة الإشعارات.

البرامج المتأثرة

الخاصية القيمة المنتج CTI Transmute الإصدارات المتأثرة الإصدارات الأقدم من الإصدار المُصحح المكوّن المتأثر لوحة الإشعارات نوع الثغرة Cross-Site Scripting المخزنة (Stored XSS)

نوع الثغرة

الفئة: Cross-Site Scripting المخزنة (Stored XSS) CWE-79: تحييد غير صحيح للمدخلات أثناء توليد صفحة الويب (Cross-site Scripting)

السبب الجذري

تقوم لوحة الإشعارات ببناء إدخالات الإشعارات باستخدام innerHTML. تتضمن رسائل الإشعارات أسماء تحويلات يتحكم فيها المستخدم. ولأن هذه القيم تُدرج مباشرة في DOM دون ترميز HTML أو تعقيم، فإن أي HTML أو JavaScript يحتويه اسم التحويل يُفسَّر بواسطة المتصفح.

مفاهيميًا:

root@kitploit:~
Attacker creates or influences a convert name
            │
            ▼
Convert name stored in notification
            │
            ▼
User opens notification panel
            │
            ▼
Notification rendered using innerHTML
            │
            ▼
Browser parses HTML
            │
            ▼
Embedded JavaScript executes

تنتج الثغرة عن عرض مدخلات غير موثوقة كـ HTML بدلًا من عرضها كنص عادي.

تسلسل الهجوم

root@kitploit:~
Attacker
    │
    ▼
Creates or modifies a malicious convert name
    │
    ▼
Notification containing the convert name is generated
    │
    ▼
Victim opens notification panel
    │
    ▼
Notification dropdown inserts message using innerHTML
    │
    ▼
Browser executes malicious JavaScript
    │
    ▼
Actions performed within victim's authenticated session

سيناريو الهجوم

افترض أنه يتم إنشاء تحويل باسم مُصمم خصيصًا يحتوي على HTML.

لاحقًا، يتلقى مستخدم مصادق آخر إشعارًا يشير إلى ذلك التحويل. وعندما ينقر المستخدم على جرس الإشعارات، يُدخل التطبيق رسالة الإشعار في الصفحة باستخدام innerHTML.

بدلًا من عرض اسم التحويل كنص، يفسره المتصفح كـ HTML وينفذ JavaScript المضمّن، مما يسمح للمهاجم بتنفيذ إجراءات داخل جلسة متصفح الضحية.

مثال

اسم التحويل العادي

ينشئ مستخدم شرعي تحويلًا باسم:

root@kitploit:~
Monthly Sales Report

يخزنه التطبيق في قاعدة البيانات.

اسم التحويل الخبيث (توضيحي)

بدلًا من ذلك، يُدخل المهاجم اسمًا يحتوي على HTML:

root@kitploit:~
Quarterly Report <b>Important</b>

يخزن التطبيق:

root@kitploit:~
Quarterly Report <b>Important</b>

الإشعار المُنشأ

لاحقًا، يتلقى مستخدم آخر إشعارًا مثل:

root@kitploit:~
Convert "Quarterly Report <b>Important</b>" completed successfully.

العرض المعرض للثغرة

إذا قام التطبيق بتنفيذ:

root@kitploit:~
notification.innerHTML = response.message;

فسيعرض المتصفح:

اكتمل تحويل «Quarterly Report Important» بنجاح.

لأن يُفسَّر كـ HTML.

العرض الآمن

إذا استخدم التطبيق بدلًا من ذلك:

root@kitploit:~
notification.textContent = response.message;

فسيعرض المتصفح النص الحرفي:

root@kitploit:~
Convert "Quarterly Report <b>Important</b>" completed successfully.

لن يتم تفسير أي HTML.

التأثير

قد يسمح الاستغلال الناجح للمهاجم بما يلي:

  • تنفيذ JavaScript عشوائي في متصفح مستخدم مصادق.
  • تنفيذ إجراءات باستخدام جلسة الضحية.
  • الوصول إلى معلومات حساسة متاحة للتطبيق.
  • تعديل بيانات التطبيق من خلال صلاحيات الضحية.

تؤثر الثغرة بشكل أساسي على السرية والسلامة.

الخطورة

المقياسالنتيجة
CVSS v4.0 (CNA)6.3 (متوسطة)

لم تقم NVD بعد بتعيين تقييم CVSS خاص بها.

كود توضيحي قابل للثغرة

ملاحظة: لم ينشر البائع كود المصدر الدقيق المعرض للثغرة. يوضح ما يلي النمط المعرض للثغرة.

root@kitploit:~
// User-controlled convert name
const message = response.notificationMessage;

// Unsafe rendering
notificationDropdown.innerHTML += `
    <div class="notification">
        ${message}
    </div>
`;

لماذا يعتبر عرضة للثغرة

يعامل innerHTML رسالة الإشعار كـ HTML. إذا كانت الرسالة تحتوي على HTML أو JavaScript مصدره اسم تحويل خبيث، فسيقوم المتصفح بتحليله وتنفيذه.

الكود المصحح (توضيحي)

root@kitploit:~
const notification = document.createElement("div");
notification.className = "notification";

// Safe rendering
notification.textContent = response.notificationMessage;

notificationDropdown.appendChild(notification);

لماذا ينجح هذا الإصلاح

يضمن استخدام textContent عرض رسالة الإشعار كنص عادي بدلًا من HTML. كما ورد في الإصلاح المنشور، تم إصلاح المشكلة عن طريق بناء عناصر الإشعارات عبر طرق DOM وتعيين المحتوى عبر textContent بدلًا من innerHTML، مما يمنع تنفيذ البرامج النصية المضمّنة.

تنزيل الأداة