Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60503 — ثغرة XSS في ultimatefosters | Kitploit
أدوات/GitHubGitHub/h4zaz/cve-2025-60503
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

ثغرة XSS في ultimatefosters

عرض المستودع
1منذ 4 أشهرلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-60503 — برمجة نصية عبر المواقع مخزّنة (XSS) في UltimatePOS (UltimateFosters) الإصدار 4.8

تاريخ النشر: 2025-10-30
معرّف CVE: CVE-2025-60503 (محجوز)
الباحث: Vivien Lebas
البائع: UltimateFosters
المنتج: UltimatePOS
الإصدار المتأثر: 4.8
نوع الثغرة: برمجة نصية عبر المواقع مخزّنة (XSS)
الخطورة: عالية


نظرة عامة

توجد ثغرة XSS مخزّنة في لوحة تحكم UltimatePOS (الإصدار 4.8).
يقبل حقل Reference No. في وحدة المشتريات مدخلات مستخدم غير مُنقّاة، يتم عرضها لاحقًا دون ترميز مناسب في صفحة التقارير ← سجل النشاط.

يتيح ذلك لمهاجم يملك صلاحيات المسؤول تنفيذ JavaScript عشوائي في سياق جلسة متصفح مسؤول آخر.


المكوّنات المتأثرة

المشتريات ← قائمة المشتريات ← + إضافة التقارير ← سجل النشاط


التفاصيل الفنية

عند إضافة عملية شراء جديدة، تُخزَّن قيمة حقل Reference No. مباشرةً ثم تنعكس في عرض سجل النشاط. وبما أن المخرجات غير مُرمَّزة، فإن أي HTML/JavaScript مضمّن يُنفَّذ عند عرض السجل.

تنزيل الأداة


إثبات المفهوم (PoC)

⚠️ لأغراض الاختبار فقط – لا تستخدم هذا الإثبات على الأنظمة الإنتاجية.

  1. سجّل الدخول كمسؤول
  2. انتقل إلى:

المشتريات ← قائمة المشتريات ← + إضافة

  1. في حقل رقم المرجع، أدخل:

<script>alert('XSS')</script>

املأ جميع الحقول المطلوبة، ثم انقر فوق حفظ انتقل إلى: التقارير ← سجل النشاط يظهر مربع التنبيه — تم تنفيذ JavaScript بنجاح (تأكيد XSS المخزّنة)

التأثير التأثير الوصف تنفيذ التعليمات البرمجية تشغيل JavaScript عشوائي في سياق متصفح المسؤول اختطاف الجلسة قد يسرق المهاجم رموز الجلسة سرقة البيانات إمكانية استخراج بيانات مسؤول حسّاسة التصيّد هجمات واجهات مستخدم مزيفة أو إعادة توجيه محتملة التخفيف والتوصيات

للبائع:

root@kitploit:~
تنقية جميع مدخلات المستخدم والتحقق من صحتها (خاصةً رقم المرجع)

ترميز المخرجات قبل عرض القيم الديناميكية في HTML

فرض ترويسات سياسة أمان المحتوى (CSP)

تأمين ملفات تعريف الارتباط (HttpOnly, SameSite=strict)

للمستخدمين:

root@kitploit:~
تقييد صلاحيات المسؤول على المستخدمين الموثوقين

تجنّب استخدام حسابات المسؤول المشتركة

مراقبة سجلات النشاط بحثًا عن حمولات مشبوهة

تطبيق التصحيحات فور إصدار البائع لها

الاعتمادات

root@kitploit:~
الباحث: Vivien Lebas

معرّف CVE: CVE-2025-60503

المنتج: UltimatePOS من UltimateFosters المراجع

root@kitploit:~
البائع: https://ultimatefosters.com

صفحة المنتج: UltimatePOS (CodeCanyon #21216332)

إدخال CVE (قيد الانتظار): CVE-2025-60503 — محجوز

ملاحظة: تختلف هذه الثغرة عن CVE-2025-40980، التي تؤثر على مكوّن مختلف من المنتج نفسه.