Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-11022 — استغلال إثبات المفهوم لـ CVE-2020-11022، ثغرة XSS قائمة على DOM في إصدارات jQuery أقل من 3.5.0. يوضح حقن الحمولة عبر طريقة .html() لتشغيل البرمجة النصية عبر المواقع. | Kitploit
أدوات/GitHubGitHub/ibnurusdianto/cve-2020-11022
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubibnurusdianto/cve-2020-11022

CVE-2020-11022

استغلال إثبات المفهوم لـ CVE-2020-11022، ثغرة XSS قائمة على DOM في إصدارات jQuery أقل من 3.5.0. يوضح حقن الحمولة عبر طريقة .html() لتشغيل البرمجة النصية عبر المواقع.

عرض المستودع
17منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إذن

إذن يا جماعة، CVE-2020-11022 هي ثغرة في jQuery تكون في الإصدار الأقل من 3.5.0 أو الأعلى، وطبيعة ثغرة CVE-2020-11022 نفسها هي إطلاق XSS عبر استغلال معالجة DOM مثل (أي .html() و .append() وغيرها) لتنفيذ كود XSS ضار.

  1. التحقق من إصدار jQuery: تأكد من أن الهدف يستخدم إصدار jQuery معرضًا للثغرة. تنطبق هذه الثغرة على jQuery بإصدار أقل من 3.5.0 (الإصدار 3.5.0 وما فوق مصحح بالفعل).

  2. تحديد العنصر المستهدف (تفريغ المعرّفات): اجمع (فرّغ) جميع سمات id الخاصة بعناصر HTML الموجودة في الصفحة. يتم ذلك للبحث عن العناصر التي قد يستخدمها التطبيق كمكان (sink) لمعالجة الإدخال باستخدام طرق معالجة DOM.

  3. اختيار عنصر الاختبار: اختر أحد معرّفات العناصر من نتائج الاستخراج السابقة. على سبيل المثال، لنفترض أن هناك عنصرًا بمعرّف الهدف #error-msg.

  4. تنفيذ الحمولة (Payload): حفّز معالجة DOM بحقن الحمولة في الهدف (sink) (مثال: طريقة .html()).

  5. صيغة الحقن: $('#error-msg').html(payload)

  • مثال على الحمولة المستخدمة:
root@kitploit:~
<style><style />
  1. التحقق من نجاح التنفيذ: إذا كان الهدف معرضًا للثغرة، ستخترق الحمولة مرشح regex القديم في jQuery، وسيتم تنفيذ السكربت في سمة onerror مباشرةً بواسطة المتصفح (Triggered/BOOM)، مما يعرض alert كدليل (Proof of Concept).
تنزيل الأداة