Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-100380 — ملاحظات إثبات المفهوم والتحقق من التصحيح لـ CVE-2026-100380، وهو XSS انعكاسي في صفحات خطأ التحقق من اللغة في Wikibase، مع نص برمجي يكتشف مخرجات HTML غير المُهرَّبة. | Kitploit
أدوات/GitHubGitHub/bombobombone/cve-2026-100380
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاث
GitHubbombobombone/cve-2026-100380

CVE-2026-100380

ملاحظات إثبات المفهوم والتحقق من التصحيح لـ CVE-2026-100380، وهو XSS انعكاسي في صفحات خطأ التحقق من اللغة في Wikibase، مع نص برمجي يكتشف مخرجات HTML غير المُهرَّبة.

عرض المستودع
منذ 4 أياملم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-100380: XSS منعكس في أخطاء التحقق من صحة اللغة

المُبلِّغ: Marco Paciaroni (BomboBombone).

أدرج Wikibase نص خطأ التحقق من صحة اللغة دون تهريب في صفحة SetLabel. كان يمكن إرجاع المدخلات المرفوضة كـ HTML قابل للتنفيذ قبل أن يصل الطلب إلى عملية حفظ التسمية.

الإصدارات المتأثرة

يحدد سجل CVE فروع إصدار Wikibase المتأثرة قبل الإصلاحات في 1.46.1 و1.45.5 و1.43.10. استخدم كود الإضافة المُصلَّح لفرع إصدار MediaWiki المقابل.

التأثير والظروف

يسجّل التحقق المؤرشف طلبًا غير مُصادَق عليه وتنفيذًا في المتصفح ضمن أصل الويكي. لم يتم الوصول إلى أي حفظ للتسمية. رفض عملية كتابة لا يحمي صفحة خطأ تعرض مدخلات غير موثوقة كـ HTML.

التحقق المسجَّل

تسجّل أدلة الحالة المؤرشفة استجابة HTTP محلية ناجحة وتنفيذًا في المتصفح لعلامة غير ضارة. كما تسجّل بشكل منفصل عدم حدوث أي حفظ للتسمية. يستند هذا الملخص العام إلى سجلات التحقق تلك وملاحظات البحث المرتبطة بها.

الإصلاح

يقوم التغيير في المنبع بتهريب رسائل الخطأ بصيغة HTML في تحرير المصطلحات والصفحات الخاصة ذات الصلة قبل عرضها.

إثبات المفهوم

python poc.py https://wiki.example --entity Q1

يرسل السكربت قيمة لغة غير صالحة تحتوي على علامة غير ضارة ويتحقق مما إذا كانت الاستجابة تعيدها كعنصر script خام. يرفض المسار المتأثر الطلب قبل حفظ التسمية.

المراجع

  • سجل CVE
  • الإصلاح في المنبع
  • مهمة التتبع في المنبع
  • مقال المدونة
تنزيل الأداة