Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/lindhunt/cve-2026-26211
تحليل الثغرات الأمنيةالاستغلالأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHublindhunt/cve-2026-26211

CVE-2026-26211

إفصاح عام وإثبات مفهوم لـ CVE-2026-26211، وهي ثغرة XSS مخزنة في Ekushey Project Manager CRM الإصدار 5.0، بما في ذلك التفاصيل الفنية وتحليل الأثر.

عرض المستودع
منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-26211 — تخزين XSS في Ekushey Project Manager CRM

المنتج: Ekushey Project Manager CRM الإصدار: 5.0 الثغرة: تخزين البرمجة النصية عبر المواقع (XSS) CWE: CWE-79 CVE: CVE-2026-26211 الباحث: LINDAN TRI SAPUTRA التقرير الأولي: 1 أغسطس 2026

الملخص

تم تحديد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في Ekushey Project Manager CRM الإصدار 5.0.

تم العثور على المشكلة في إعدادات التطبيق، وتحديدًا في حقل الاسم (Name).

يمكن تخزين مدخلات HTML التي يتحكم فيها المستخدم في هذا الحقل، ويتم عرضها لاحقًا بواسطة التطبيق دون تنقية مناسبة أو ترميز للمخرجات.

المكوّن المتأثر

الإعدادات ← الاسم (Settings → Name)

يتم تخزين اسم التطبيق المُعدَّل وعرضه لاحقًا في واجهة التطبيق.

إثبات المفهوم

  1. سجّل الدخول إلى التطبيق كمسؤول.

  2. انتقل إلى الإعدادات (Settings).

  3. حدد حقل اسم النظام (Name).

  4. أدخل حمولة اختبار XSS التالية غير الضارة:

  5. احفظ الإعدادات.

  6. افتح صفحة يتم فيها عرض اسم التطبيق المُعدَّل.

يتم تنفيذ JavaScript عند عرض القيمة المخزنة.

التأثير

نظرًا لأن الحمولة مخزنة في التطبيق، يمكن أن تؤثر المشكلة على مستخدمين آخرين غير المسؤول الذي عدّل الإعداد في البداية.

اعتمادًا على مكان عرض اسم التطبيق والمستخدمين الذين يمكنهم الوصول إلى تلك الصفحات، قد يتم تنفيذ الحمولة المخزنة في متصفح الموظفين أو العملاء أو غيرهم من المستخدمين المصادق عليهم.

يشمل التأثير المحتمل:

  • تنفيذ JavaScript تعسفي في متصفحات المستخدمين المتأثرين
  • التلاعب بواجهة المستخدم للتطبيق
  • التصيد أو الانتحال داخل نطاق التطبيق الموثوق
  • تنفيذ إجراءات ضمن سياق التطبيق المصادق عليه للضحية

فيديو إثبات المفهوم

يتوفر عرض فيديو لـ CVE-2026-26211 هنا:

"▶ شاهد فيديو إثبات المفهوم على YouTube" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)

مرجع الفيديو المباشر: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

الجدول الزمني للإفصاح

  • 1 أغسطس 2026 — تم إرسال الثغرة إلى VulnCheck.
  • أغسطس 2026 — تحققت VulnCheck من صحة التقديم كثغرة صالحة وأكدت أنها مؤهلة لتعيين CVE.
  • CVE-2026-26211 — تم تعيين CVE لهذه الثغرة.
  • 25 أغسطس 2026 — تم نشر الإفصاح التقني العام بعد طلب VulnCheck لمرجع عام.

مرجع CVE

CVE-2026-26211

الباحث

LINDAN TRI SAPUTRA

باحث أمني مستقل

تنزيل الأداة