
هذا المستودع هو لعرض وممارسة مهاراتي في التحليل الجنائي/تحليل الثغرات من خلال إعادة إنتاج CVE متعلق بالويب في بيئة آمنة.
يحاكي هذا المستودع إعادة إنتاج ثغرة أمنية متعلقة بالويب (CVE-2025-1489) في بيئة آمنة لعرض وممارسة مهاراتي في التحليل الجنائي/الثغرات.
الثغرة الأمنية التي تم تحديدها وإعادة إنتاجها هي ثغرة تخزينية من نوع XSS في إضافة WordPress WP-Appbox (الإصدار 4.5.4). يسمح الخلل بإدخال يتحكم به المهاجم موضوع في كود قصير Appbox لمنشور ليتم عرضه في مخرجات الصفحة بسبب عدم كفاية تنظيف المدخلات وهروب المخرجات على السمات التي يهربها المستخدم، مما يتيح تنفيذ سكريبت ضار عبر سياقات السمات. تم تصحيح الثغرة في الإصدارات الأحدث من WP-Appbox (الإصدار 4.5.5+).
تعرض الإضافة كودًا قصيرًا [appbox ...] يقبل معرف تطبيق appID وسمات كود قصير يقدمها المستخدم، والتي لا يتم تنظيفها أو هروبها بشكل صحيح عند نقطة دخول الإضافة.
في ملف الكود المصدري createoutput.class.php، يتم إدراج أجزاء من بيانات الكود القصير في سمات HTML أو أنماط مضمنة، مما يسمح بحقن سياق السمة (السطور 199 و438-447). من خلال صنع appID يفرض صورة خلفية، تمكنت من تأكيد طلبات GET صادرة متكررة إلى خادم مهاجم، وهي مؤشرات واضحة على XSS مخزنة من جانب الخادم.
المكونات:
├── attacker/
│ ├── server.py # Attacker HTTP server to serve and log requests
│ └── requests.log # Logs inbound requests into attacker server from WordPress browser
├── README.md # Main overview & reproduction instructions
├── docker-compose.yml # Docker configuration settings
└── full_report.pdf # Full report including analysis, mitigation, findings, and scope of impact
الإعداد:
المتطلبات الأساسية: Docker Desktop و svn مثبتان على مضيفك.
الخطوات:
svn لسحب العلامة 4.5.4:svn checkout https://plugins.svn.wordpress.org/wp-appbox/tags/4.5.4 wp-appbox-4.5.4
docker-compose up -d
إعداد WordPress:
localhost:8000 للوصول إلى WordPress وإنشاء مستخدم مسؤولتسجيل الدخول كمستخدم مهاجم والانتقال إلى المنشورات > إضافة جديد > استخدام كتلة الكود القصير لإنشاء حمولة ضارة لاستغلال ثغرة XSS المخزنة.