Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-8949-POC — ثغرة تضمين الملفات عن بُعد في SourceCodester Online Eyewear Shop | Kitploit
أدوات/GitHubGitHub/gh-ost00/cve-2024-8949-poc
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubgh-ost00/cve-2024-8949-poc

CVE-2024-8949-POC

ثغرة تضمين الملفات عن بُعد في SourceCodester Online Eyewear Shop

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تم اكتشاف ثغرة التحكم في الوصول المكسور في موقع Sourcecodester لتسوق النظارات عبر الإنترنت: التلاعب بـ ID,Cart ID يؤدي إلى إضافة وحذف عناصر غير مرغوب فيها من عربة المستخدم


CVE-2024-8949


البائع: Sourcecodester [https://www.sourcecodester.com/php/16089/online-eyewear-shop-website-using-php-and-mysql-free-download.html]

المرجع: https://github.com/gurudattch/

المنتج: Online Eyewear Shop الإصدار: 1.0

نظرة عامة على الثغرة:

موقع Online Eyewear Shop الإصدار 1.0، الذي طورته Sourcecodester، معرض لثغرة التلاعب بـ cart ID,ID. تتيح هذه الثغرة للمهاجم إضافة أو حذف عناصر غير مرغوب فيها من عربات المستخدمين الآخرين عن طريق تعديل cart ID.

تفاصيل الثغرة:

  • متجه الهجوم: يمكن للمهاجم استغلال هذه الثغرة عن طريق العبث بـ cart ID, ID، والذي يُحتمل أن يُخزَّن في ملف تعريف ارتباط (cookie) أو في معامل داخل URL.
  • الأثر: يمكن للمهاجم إضافة أو حذف عناصر من عربات المستخدمين الآخرين، مما يؤدي إلى تغييرات غير مرغوب فيها في عربات التسوق الخاصة بهم. وقد يؤدي ذلك إلى خسائر مالية للمستخدمين والإضرار بسمعة Online Eyewear Shop.
  • الاستغلال: يمكن للمهاجم استغلال هذه الثغرة عن طريق اعتراض وتعديل cart ID، مما يتيح له الوصول إلى عربات المستخدمين الآخرين والتلاعب بها.

الاستغلال

  1. سجّل الدخول باستخدام User1، ثم أضف بعض العناصر إلى العربة وانقر على العربة
  2. شغّل BurpSuite واعترض هذا الطلب
  3. انقر على + لزيادة الكمية

image

  1. غيّر Cart_id الخاص بـ user1 إلى cart id الخاص بـ user2، ثم سجّل الخروج والدخول باستخدام User2. لاحظ العنصر المضاف إلى عربة User2

image

وبالمثل، هذه الوظيفة معرضة للثغرة عند حذف عنصر

  1. انقر على أيقونة حذف العنصر في العربة واعترض الطلب، ثم غيّر Cart ID ومعامل id

image

  1. سجّل الدخول إلى حساب المستخدم الضحية ولاحظ أن العربة فارغة

image

تنزيل الأداة