ثغرة البرمجة النصية عبر المواقع (XSS) موجودة في Webkul Krayin CRM (حقن HTML)
CVE: CVE-2026-36341
الملخص
تعتبر هذه الثغرة خطيرة بشكل خاص لأنها تؤثر على لوحة التحكم الإدارية. في العديد من سير عمل CRM، يقوم المديرون أو المسؤولون ذوو المستوى الأعلى بمراجعة الأنشطة التي يسجلها الموظفون. من خلال حقن حمولة في سجل "مكالمة" أو "اجتماع" بسيط، يمكن للمهاجم استهداف الحسابات ذات الامتيازات العالية دون تفاعل مباشر مع الضحية.
إثبات المفهوم (PoC)
- إنشاء وصف بسيط (مع حقن HTML)
- الناتج النهائي
المراجع
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
فيديو إثبات المفهوم: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4
التوصيات
- قم دائمًا بتأمين إدخال المستخدم قبل عرضه في HTML.
- استخدم محركات القوالب أو الأطر التي تقوم بالتأمين التلقائي.
- قم بتنقية الإدخال إذا كنت تسمح بـ HTML (على سبيل المثال، باستخدام DOMPurify).
- تجنب استخدام
innerHTML مع بيانات المستخدم؛ استخدم textContent بدلاً من ذلك.
- لا تثق أبدًا بالبيانات المخزنة—تعامل معها على أنها غير آمنة عند الإخراج.
التأثير
- يمكن للمهاجمين سرقة ملفات تعريف الارتباط الخاصة بالجلسة واختطاف الحسابات.
- يمكن للبرامج النصية الخبيثة أن تعمل في متصفح كل مستخدم يشاهد الصفحة المصابة.
- يمكن استخراج البيانات الحساسة (الرموز، المعلومات الشخصية) من الضحية.
- يمكن للمهاجمين تنفيذ إجراءات نيابة عن المستخدمين دون موافقتهم.
- يمكن اختراق حسابات المسؤولين إذا شاهدوا المحتوى الخبيث.
