Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-66024 — إثبات المفهوم لـ CVE-2025-66024: XSS مخزّن في تطبيق مدونة XWiki عبر عنوان منشور غير مُهرَّب في وسم عنوان HTML. يتضمن خطوات إعادة الإنتاج، والإصدارات المتأثرة، وتفاصيل التصحيح. | Kitploit
أدوات/GitHubGitHub/lukasz-rybak/cve-2025-66024
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

إثبات المفهوم لـ CVE-2025-66024: XSS مخزّن في تطبيق مدونة XWiki عبر عنوان منشور غير مُهرَّب في وسم عنوان HTML. يتضمن خطوات إعادة الإنتاج، والإصدارات المتأثرة، وتفاصيل التصحيح.

عرض المستودع
4منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-66024: الصفحة الرئيسية لتطبيق مدونة XWiki عرضة لثغرة XSS المخزنة عبر عنوان التدوينة

نظرة عامة

الحقلالتفاصيل
معرف CVECVE-2025-66024
الخطورةعالية
الإشعار الأمنيعرض الإشعار
اكتشف بواسطةLukasz Rybak

المنتجات المتأثرة

  • org.xwiki.contrib.blog:application-blog-ui (الإصدارات: < 9.15.7)

تصنيف CWE

  • CWE-79: تحييد غير صحيح للمدخلات أثناء توليد صفحة الويب ('Cross-site Scripting')

التفاصيل

التأثير

تطبيق المدونة (Blog Application) عرضة للبرمجة النصية عبر المواقع المخزنة (Stored XSS) عبر عنوان التدوينة (Blog Post Title). تنشأ الثغرة لأن عنوان التدوينة يُحقن مباشرة في وسم في HTML دون تهريب (escaping) مناسب.

يمكن للمهاجم الذي يملك صلاحيات إنشاء أو تعديل التدوينات حقن JavaScript خبيث في حقل العنوان. سيُتنفَّذ هذا السكربت في متصفح أي مستخدم (بما في ذلك المسؤولين) يعرض التدوينة. يؤدي ذلك إلى احتمالية اختطاف الجلسة أو تصعيد الامتيازات.

لإعادة الإنتاج:

  • سجّل الدخول كمستخدم يملك صلاحيات إنشاء التدوينات.
  • أنشئ تدوينة جديدة.
  • في حقل العنوان (Title)، أدخل الحمولة التالية المصممة للخروج من وسم العنوان: </title><script>alert('XSS in title blog')</script>
  • احفظ (انشر) التدوينة.
  • اعرض التدوينة في الصفحة الرئيسية للمدونة.

التصحيحات

تم تصحيح الثغرة في الإصدار 9.15.7 من تطبيق المدونة بإضافة التهريب (escaping) المفقود.

الحلول البديلة

لا نعلم بوجود أي حلول بديلة.

المراجع

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

الإسناد

أبلغ Łukasz Rybak عن هذه الثغرة.

المراجع

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

إخلاء المسؤولية

تم الإفصاح عن هذا CVE بمسؤولية وفقًا لممارسات الإفصاح المنسق عن الثغرات الأمنية. المعلومات المقدمة هنا لأغراض تعليمية ودفاعية فقط.

تنزيل الأداة