Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/l8bl/cve-2025-44998
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubl8bl/cve-2025-44998

CVE-2025-44998

ثغرة XSS في TinyFileManger

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-44998

الملخص

ثغرة تخزين للبرمجة النصية عبر المواقع (XSS) في المكون /tinyfilemanager.php من TinyFileManager الإصدار 2.4.7 تسمح للمهاجمين بتنفيذ أكواد JavaScript أو HTML عشوائية عن طريق حقن حمولة مصمّمة في المعلَمة js-theme-3.

إثبات المفهوم (PoC)

  • للتحقق من الثغرات، انتقل إلى صفحة الإعدادات (الرابط: http://localhost/index.php?p=&settings=1). alt text

  • أثناء إرسال الطلب، قم بتعديل قيمة المعلَمة js-theme-3 إلى الحمولة التالية: light“></nav><nav+a=” alt text

  • سيتم تنفيذ السكريبت المحقون ويمكنه العمل في جميع أنحاء الصفحة، بما في ذلك شاشة تسجيل الدخول. alt text

التأثير

  • ملف تعريف الارتباط filemanager، الذي يُستخدم كمعرّف الجلسة، لا يحتوي على علامة httpOnly، مما يجعله عُرضة لاختطاف ملف تعريف ارتباط الجلسة عبر HTTP. alt text

  • بالإضافة إلى ثغرة تثبيت الجلسة المُبلغ عنها سابقًا (CVE-2022-40916)، قد يسمح هذا للمهاجم بتسجيل الدخول كأي مستخدم باستخدام قيمة ثابتة لملف تعريف الارتباط filemanager في كل مرة يسجل فيها الدخول. alt text

تنزيل الأداة