Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-36563 | Kitploit
أدوات/GitHubGitHub/edgarloyola/cve-2021-36563
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubedgarloyola/cve-2021-36563

CVE-2021-36563

عرض المستودع
1منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-36563 – ثغرات XSS مخزنة ومنعكسة متعددة

التطبيق: وحدة تحكم الإدارة على الويب CheckMK

إصدار البرنامج: من 1.5.0 إلى 2.0.0p9

نوع الهجوم: XSS مخزنة ومنعكسة

الحل: التحديث إلى إصدار البرنامج 2.0.0p10 أو أحدث

الملخص: لا تقوم وحدة تحكم الإدارة على الويب CheckMK (الإصدارات من 1.5.0 إلى 2.0.0) بتعقيم مدخلات المستخدم في معاملات مختلفة من وحدة WATO. وهذا يسمح للمهاجم بفتح باب خلفي على الجهاز بمحتوى HTML يتم تفسيره بواسطة المتصفح (مثل JavaScript أو نصوص برمجية أخرى من جانب العميل)، وسيتم تشغيل حمولة XSS عندما يصل المستخدم إلى بعض الأقسام المحددة من التطبيق. وبالمثل، هناك طريقة خطيرة جدًا محتملة عندما يتمكن مهاجم يمتلك دور المراقب (وليس المسؤول) من الحصول على XSS مخزنة لسرقة secretAutomation (لاستخدام API في وضع المسؤول) وبالتالي القدرة على إنشاء مستخدم مسؤول آخر يتمتع بصلاحيات عالية على وحدة تحكم مراقبة الويب CheckMK. وهناك طريقة أخرى وهي أن XSS الدائمة تسمح للمهاجم بتعديل المحتوى المعروض أو تغيير معلومات الضحية. يتطلب الاستغلال الناجح الوصول إلى واجهة إدارة الويب، إما ببيانات اعتماد صالحة أو بجلسة مختطفة.

الوصف الفني: انظر CVE-2021-36563

الجدول الزمني:

  • 2021-04-12 تم اكتشاف الثغرات.
  • 2021-04-26 أول تواصل مع البائع عبر البريد الإلكتروني.
  • 2021-04-28 تواصل ثانٍ مع البائع عبر البريد الإلكتروني.
  • 2021-04-29 استجابة البائع. تم اكتشاف ثغرات XSS بالفعل، وسيتم تصحيحها في الإصدار القادم.
  • 2021-05-07 البائع يكشف الثغرة وتصحيحها علنًا.
  • 2021-05-12 إصدار نسخة برمجية جديدة (2.0.0p4) وتأكيد تصحيح الثغرة.
  • 2021-07-26 إفصاح عام.
  • 2021-07-28 اكتشاف ثغرات جديدة والتواصل مع المورّد عبر البريد الإلكتروني.
  • 2021-07-29 استجابة البائع. تم اكتشاف ثغرات XSS بالفعل، وسيتم تصحيحها في الإصدار القادم.
  • 2021-08-26 البائع يكشف الثغرة وتصحيحها علنًا.
  • 2021-09-16 إصدار نسخة برمجية جديدة (2.0.0p11) وتأكيد تصحيح الثغرة.

المراجع:

  • https://checkmk.com/de/werk/12762
  • https://checkmk.com/de/werk/13148
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-36563
  • https://nvd.nist.gov/vuln/detail/CVE-2021-36563

العرض التجريبي

إثبات المفهوم لإصدار checkmk 1.5.0p19 Raw Edition

إثبات المفهوم لإصدار checkmk 1.5.0p19 Raw Edition

إثبات المفهوم لإصدار checkmk 2.0.0p1 Enterprise Edition

إثبات المفهوم لإصدار checkmk 2.0.0p1 Enterprise Edition

تنزيل الأداة