Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-26982 — تم اكتشاف أن Trudesk v1.2.6 تحتوي على ثغرة برمجة نصية عبر المواقع (XSS) مخزّنة عبر معامل Add Tags ضمن وظيفة Create Ticket. | Kitploit
أدوات/GitHubGitHub/bypazs/cve-2023-26982
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubbypazs/cve-2023-26982

CVE-2023-26982

تم اكتشاف أن Trudesk v1.2.6 تحتوي على ثغرة برمجة نصية عبر المواقع (XSS) مخزّنة عبر معامل Add Tags ضمن وظيفة Create Ticket.

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-26982

شرح الثغرة:

تم اكتشاف أن Trudesk الإصدار 1.2.6 يحتوي على ثغرة تخزين البرمجة النصية عبر المواقع (XSS) عبر معامل Add Tags ضمن وظيفة إنشاء التذكرة (Create Ticket).

نواقل الهجوم:

يجب على المهاجم إنشاء تذكرة ثم تعديل الوسوم في التذكرة وإدخال حمولة XSS في حقل إدخال Add Tags، وإنشاء وسم (Create Tag) لاستغلال ثغرة XSS المخزنة. سيتم تنفيذ حمولة XSS فور الحفظ.

المتأثر:

  • http://[ip]:8118/tickets/[ID]

  • POST

    • /api/v1/tags/create
      • المعامل: tag

الحمولة:

تم الاختبار على:

  1. Trudesk الإصدار 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)

  2. Google Chrome الإصدار 109.0.5414.119 (Official Build) (x86_64)

خطوات الهجوم:

  1. أدخل اسم المستخدم وكلمة المرور؛ يجب أن يمتلك الحساب بعض الصلاحيات مثل صلاحيات المستخدم والدعم والمسؤول.
  2. أنشئ تذكرة، وأدخل المعلومات في النموذج المقدم ثم انقر على إنشاء.
  3. حدد التذكرة التي تم إنشاؤها ثم انقر على تعديل الوسوم (edit tags).
  4. أدخل حمولة XSS في حقلي Add Tags وCreate Tag.
  5. سيتم تنفيذ حمولة XSS فورًا.

المكتشف:

:shipit: Thapanarath Khempetch

الجدول الزمني للإفصاح:

  • 2023–02–15: تم اكتشاف الثغرة.
  • 2023–02–15: تم إبلاغ مؤسسة MITRE بالثغرة.
  • 2023–03–29: تم حجز CVE.
  • 2023–03–29: الإفصاح العلني عن الثغرة.

المراجع:

  1. https://github.com/polonel/trudesk/releases/tag/v1.2.6

  2. https://trudesk.io/

تنزيل الأداة