Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/code5ecure/cve-2024-41453_cve-2024-41454
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبتحليل البرمجيات الخبيثةاختبار الاختراقالتعلم والتعليمزاحف الويب
GitHubcode5ecure/cve-2024-41453_cve-2024-41454

CVE-2024-41453_CVE-2024-41454

CVE-2024-41454, CVE-2024-41453

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

#CVE-2024-41453

#CVE-2024-41454

ثغرات ProcessMaker (للتعليم فقط): @ryancooley @velkymx @nolanpro @caleeli

  • قم بتثبيت نسخة ProcessMaker 4 Core Docker من هذا المستودع: https://github.com/ProcessMaker/pm4core-docker

  • هذا هو أحدث إصدار من pm docker (PM_VERSION=4.1.21)، الصورة أدناه هي ملف .env. image

ثغرة XSS المخزنة

  1. أنشئ ملف json يحتوي على حمولة xss. image (قمت برفع ملف نموذجي باسم: sample.json)

  2. أرسل هذا الملف إلى مستخدم مدير العملية واطلب استيراد هذا الملف كعملية. image image image

  3. عندما يقوم المستخدم المدير باستيراد هذا الملف ويحاول أرشفة هذه العملية، سيتم تنفيذ كود الجافاسكربت الخبيث.

(أحدث إصدار من كروم: الإصدار 126.0.6478.127 (Official Build) (64-bit))

image

من الواضح أن دالة الاستيراد تفتقر إلى تعقيم مدخلات المستخدم.

رفع ملف خبيث

  1. يمكن للمستخدم المدير رفع ملف html وتجاوز قيود الصور في Customize UI، قسم رفع شعار تسجيل الدخول المخصص. image

  2. هذا هو الملف المرفوع: image

  3. من الممكن أيضًا رفع ملف php لكنه لا يتم تنفيذه. image image

هناك نقص في التحقق السليم من المدخلات في أدوات الرفع.

تنزيل الأداة