Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-103437 — إثبات مفهوم محلي وتقرير مُنقّح لـ CVE-2026-103437، وهو XSS عبر عنوان URL الأساسي في MediaWiki ReadingLists يُستثار عبر روابط استيراد مُصمّمة. | Kitploit
أدوات/GitHubGitHub/bombobombone/cve-2026-103437
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويب
GitHubbombobombone/cve-2026-103437

CVE-2026-103437

إثبات مفهوم محلي وتقرير مُنقّح لـ CVE-2026-103437، وهو XSS عبر عنوان URL الأساسي في MediaWiki ReadingLists يُستثار عبر روابط استيراد مُصمّمة.

عرض المستودع
منذ 3 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-103437: قراءة القوائم استيراد عنوان URL الأساسي XSS

المُبلِّغ: Marco Paciaroni (BomboBombone).

قبلت ReadingLists عنوان URL لمشروع مستورد واستخدمت canonicalurl الخاص بالاستجابة كرابط بطاقة دون التحقق من مخططه. الزائر المسجَّل الدخول الذي فتح رابط استيراد مُصمَّم بعناية ونقر على البطاقة كان بإمكانه تشغيل JavaScript في أصل الويكي.

إثبات المفهوم

يبدأ السكربت أداة محاكاة لواجهة برمجة تطبيقات المشروع على loopback فقط، ويطبع عنوان URL للاستيراد لتثبيت MediaWiki محلي مع تمكين ReadingLists. افتح ذلك العنوان أثناء تسجيل الدخول إلى الويكي المحلي، ثم انقر على البطاقة المستوردة. تُغيِّر العلامة غير الضارة عنوان تبويب المتصفح.

python poc.py --wiki-url http://127.0.0.1:4002 --port 45813

استخدم ويكي محلي معزول فقط. يقبل السكربت عناوين URL للويكي على loopback فقط.

المراجع

  • سجل CVE
  • تقرير Phabricator العام
  • مقال المدونة
تنزيل الأداة