Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-36341 — ثغرة البرمجة النصية عبر المواقع (XSS) موجودة في Webkul Krayin CRM (حقن HTML) | Kitploit
أدوات/GitHubGitHub/cybercrewinc/cve-2026-36341
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالتعلم والتعليم
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

ثغرة البرمجة النصية عبر المواقع (XSS) موجودة في Webkul Krayin CRM (حقن HTML)

عرض المستودع
2منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة البرمجة النصية عبر المواقع (XSS) موجودة في Webkul Krayin CRM (حقن HTML)

CVE: CVE-2026-36341

الملخص

تعتبر هذه الثغرة خطيرة بشكل خاص لأنها تؤثر على لوحة التحكم الإدارية. في العديد من سير عمل CRM، يقوم المديرون أو المسؤولون ذوو المستوى الأعلى بمراجعة الأنشطة التي يسجلها الموظفون. من خلال حقن حمولة في سجل "مكالمة" أو "اجتماع" بسيط، يمكن للمهاجم استهداف الحسابات ذات الامتيازات العالية دون تفاعل مباشر مع الضحية.

إثبات المفهوم (PoC)

  1. إنشاء وصف بسيط (مع حقن HTML)
Pasted image 20260430072720
  1. الناتج النهائي Pasted image 20260430072811

المراجع

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6

فيديو إثبات المفهوم: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

التوصيات

  • قم دائمًا بتأمين إدخال المستخدم قبل عرضه في HTML.
  • استخدم محركات القوالب أو الأطر التي تقوم بالتأمين التلقائي.
  • قم بتنقية الإدخال إذا كنت تسمح بـ HTML (على سبيل المثال، باستخدام DOMPurify).
  • تجنب استخدام innerHTML مع بيانات المستخدم؛ استخدم textContent بدلاً من ذلك.
  • لا تثق أبدًا بالبيانات المخزنة—تعامل معها على أنها غير آمنة عند الإخراج.

التأثير

  • يمكن للمهاجمين سرقة ملفات تعريف الارتباط الخاصة بالجلسة واختطاف الحسابات.
  • يمكن للبرامج النصية الخبيثة أن تعمل في متصفح كل مستخدم يشاهد الصفحة المصابة.
  • يمكن استخراج البيانات الحساسة (الرموز، المعلومات الشخصية) من الضحية.
  • يمكن للمهاجمين تنفيذ إجراءات نيابة عن المستخدمين دون موافقتهم.
  • يمكن اختراق حسابات المسؤولين إذا شاهدوا المحتوى الخبيث.Pasted image 20260430072720
تنزيل الأداة