Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-33231 — ثغرة XSS عبر رفع الملفات في تطبيق Ferozo للبريد الإلكتروني | Kitploit
أدوات/GitHubGitHub/fdzdev/cve-2024-33231
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubfdzdev/cve-2024-33231

CVE-2024-33231

ثغرة XSS عبر رفع الملفات في تطبيق Ferozo للبريد الإلكتروني

عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة XSS في Ferozo Webmail عبر رفع الملفات (CVE-2024-33231)

الوصف

إصدار Ferozo Webmail 1.1 عرضة لثغرة البرمجة النصية عبر المواقع (XSS) من خلال وظيفة رفع الملفات. يمكن للمهاجم استغلال هذه الثغرة عن طريق رفع ملف مصمم خصيصًا يحتوي على كود JavaScript خبيث. عند معالجة الملف أو عرضه داخل التطبيق، يتم تنفيذ البرنامج النصي المضمّن داخل جلسة الضحية، مما قد يؤدي إلى:

  • اختطاف الجلسة
  • إجراءات غير مصرح بها
  • سرقة المعلومات الحساسة

تنشأ هذه الثغرة بسبب عدم كفاية التنقية والتحقق من بيانات الملفات ومحتواها أثناء عملية الرفع، مما يسمح للمستخدمين الخبيثين بحقن برامج نصية غير مصرح بها والمساس بأمان منصة الويب ميل.

تعقيد الهجوم

  • منخفض

الصلاحيات المطلوبة

  • منخفضة (يتطلب مستخدمًا مصادقًا عليه لرفع ملف.)

تفاعل المستخدم

  • مطلوب (يجب أن يتفاعل مستخدم أو مسؤول مع الملف المرفوع أو يفتحه.)

المكونات المتأثرة

  • ميزة رفع الملفات: تكمن الثغرة في وظيفة رفع الملفات، حيث يؤدي عدم كفاية التنقية والتحقق إلى تنفيذ كود JavaScript خبيث في متصفح أي مستخدم يتفاعل مع الملف المرفوع.

التأثير

  • تنفيذ برامج نصية غير مصرح بها: تسمح ثغرة XSS بتنفيذ كود JavaScript خبيث داخل جلسة المستخدم.
  • اختطاف الجلسة وسرقة بيانات الاعتماد: يمكن للمهاجمين اختطاف جلسات المستخدمين، أو سرقة المعلومات الحساسة، أو تنفيذ إجراءات غير مصرح بها ضمن جلسة الضحية.

المعالجة

  • التحقق من المدخلات وتنقيتها: تحقق جيدًا ونقِّ جميع بيانات الملفات ومحتواها أثناء عملية الرفع.
  • تقييد أنواع الملفات: حدد أنواع الملفات التي يمكن رفعها لمنع تنفيذ البرامج النصية المضمنة.
  • إجراءات أمنية: نفذ ضوابط أمنية إضافية لضمان معالجة الملفات المرفوعة بشكل صحيح وعدم تنفيذ برامج نصية غير مصرح بها.

CVE-2024-33231
أبلغ عن [Facundo Fernandez / باحث أمني]

تنزيل الأداة