Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60374 — CVE-2025-60374: ثغرة البرمجة النصية المخزنة عبر المواقع (XSS) في بوت الدردشة Perfex CRM | Kitploit
أدوات/GitHubGitHub/ajansha/cve-2025-60374
تحليل الثغرات الأمنيةتحليل الكوداستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: ثغرة البرمجة النصية المخزنة عبر المواقع (XSS) في بوت الدردشة Perfex CRM

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-60374

CVE-2025-60374: ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في روبوت دردشة Perfex CRM

⚠️ نشرة أمنية
ثغرة حرجة من نوع تخزين البرمجة النصية عبر المواقع في ميزة روبوت الدردشة في Perfex CRM

CVE Severity CWE


📋 نظرة عامة

تسمح ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في مكوّن روبوت الدردشة في Perfex CRM، قبل الإصدار 3.3.1، للمهاجمين بحقن أكواد JavaScript عشوائية عبر رسائل الدردشة. تُخزَّن الحمولة الخبيثة في قاعدة بيانات التطبيق وتُنفَّذ في متصفحات المستخدمين الذين يشاهدون محادثة الدردشة، مما يتيح سرقة رموز الجلسة وتنفيذ إجراءات غير مصرح بها نيابةً عن الضحايا، بالإضافة إلى هجمات أخرى على جانب العميل.

🎯 الإصدارات المتأثرة

  • المنتج: Perfex CRM
  • المورّد: Perfex CRM
  • الإصدارات المتأثرة: < 3.3.1
  • الإصدار المُصلَح: 3.3.1+

🔍 تفاصيل الثغرة

الوصف

يفتقر معامل الرسائل في روبوت الدردشة في Perfex CRM إلى تنقية مناسبة للمدخلات وترميز مناسب للمخرجات. عندما يرسل المستخدمون رسائل عبر واجهة روبوت الدردشة، تُخزَّن الحمولات الخبيثة من HTML/JavaScript في قاعدة البيانات دون تصفية كافية، ثم تُعرض دون ترميز هروب مناسب، مما يؤدي إلى تنفيذ كود في متصفحات المستخدمين الآخرين.

السبب الجذري

  • ❌ تنقية غير كافية لمدخلات معامل رسائل روبوت الدردشة
  • ❌ غياب ترميز المخرجات عند عرض الرسائل المخزنة
  • ❌ ملفات تعريف ارتباط الجلسة غير معلَّمة كـ HttpOnly
  • ❌ عدم وجود سياسة أمان المحتوى (CSP)

💥 التأثير

الآثار الأمنية

  • 🔓 اختطاف الجلسة: يمكن للمهاجمين سرقة رموز الجلسة عبر الوصول إلى document.cookie
  • 👤 الاستيلاء على الحساب: اختراق كامل لحسابات الضحايا
  • 🎭 تصعيد الامتيازات: اختراق حساب المسؤول إذا شاهد المسؤول رسالة خبيثة
  • 📊 تسريب البيانات: الوصول إلى معلومات حساسة في سياق متصفح المستخدم
  • 🎪 التصيد الاحتيالي: القدرة على تعديل محتوى الصفحة وإعادة توجيه المستخدمين

تقييم ثالوث CIA

العاملالتأثيرالشرح
السرية🔴 عاليةيمكن سرقة رموز الجلسة والبيانات الحساسة

🧪 إثبات المفهوم

إثبات المفهوم 1: XSS أساسي عبر الصور

root@kitploit:~

إثبات المفهوم 2: XSS عبر زر تفاعلي

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

إثبات المفهوم 3: محتوى مضمّن بتشغيل تلقائي

root@kitploit:~

إثبات المفهوم 4: XSS قائم على الأحداث

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

سيناريو الهجوم في العالم الحقيقي

مثال على سرقة ملفات تعريف الارتباط:

root@kitploit:~

سترسل هذه الحمولة ملف تعريف ارتباط الجلسة الخاص بالضحية إلى خادم يتحكم فيه المهاجم، مما يتيح الاستيلاء الكامل على الحساب.

🛡️ التخفيف

للمستخدمين النهائيين

  1. ✅ الترقية فورًا: التحديث إلى Perfex CRM v3.3.1 أو أحدث
  2. 🔍 مراجعة الرسائل: فحص سجل روبوت الدردشة بحثًا عن محتوى HTML/JavaScript مشبوه
  3. 🔄 إعادة تعيين الجلسات: إجبار جميع المستخدمين على إعادة المصادقة بعد تطبيق التصحيح
  4. 📝 مراقبة السجلات: التحقق من أي نشاط غير معتاد في روبوت الدردشة

للمطورين

إصلاحات فورية

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

تحسينات أمنية طويلة المدى

  1. سياسة أمان المحتوى (CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. ملفات تعريف الارتباط HttpOnly
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. مكتبة التحقق من المدخلات
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 المراجع

  • CWE-79: البرمجة النصية عبر المواقع (XSS)
  • OWASP ورقة الغش للوقاية من XSS
  • الإدخال الرسمي لـ CVE-2025-60374

👤 الاعتمادات

اكتشفه: Ajansha Shankar , Ahamed Yaseen

تنزيل الأداة
السمةالقيمة
معرّف CVECVE-2025-60374
النوعتخزين البرمجة النصية عبر المواقع (XSS)
CWECWE-79
متجه الهجومالشبكة/عن بُعد
المصادقةمطلوبة (امتياز منخفض)
تفاعل المستخدملا شيء إلى الحد الأدنى
المكتشفAjansha Shankar
السلامة🔴 عاليةيمكن تنفيذ إجراءات غير مصرح بها بصفة الضحية
التوافر🟡 منخفضتأثير محدود على توافر النظام