Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-22849 — CVE-2026-22849 - Saleor يفتقر إلى تعقيم HTML مناسب في حقول النص المنسق | Kitploit
أدوات/GitHubGitHub/lukasz-rybak/cve-2026-22849
تحليل الثغرات الأمنيةأمن الويبالأوراق والأبحاثالتعلم والتعليمموارد منسقة
GitHublukasz-rybak/cve-2026-22849

CVE-2026-22849

CVE-2026-22849 - Saleor يفتقر إلى تعقيم HTML مناسب في حقول النص المنسق

عرض المستودع
2منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-22849: يفتقر Saleor إلى تنقية HTML مناسبة في حقول النص المنسق

نظرة عامة

الحقلالتفاصيل
معرف CVECVE-2026-22849
درجة الخطورةعالية
الإشعار الأمنيعرض الإشعار
اكتشفهLukasz Rybak

المنتجات المتأثرة

  • saleor/saleor

التفاصيل

كان Saleor يسمح للمستخدمين بتعديل حقول النص المنسق باستخدام HTML دون تشغيل أي أدوات تنظيف HTML على الخادم، مما سمح للجهات الخبيثة بتنفيذ هجمات XSS مخزنة على لوحات التحكم والمتاجر.

التأثير

يمكن للموظفين الخبيثين صياغة حقن برمجية لاستهداف موظفين آخرين، وربما سرقة رموز الوصول و/أو رموز التحديث الخاصة بهم.

إجراءات التخفيف

تم إصلاح هذه المشكلة في الإصدارات: 3.22.27 و3.21.43 و3.20.108.

هام: إذا كنت تعتقد أنك متأثر، أو إذا كنت غير متأكد أو تريد التحقق، يجب عليك تشغيل الأمر التالي:

root@kitploit:~
$ ./manage.py clean_editorjs_fields

يقوم هذا بفحص جميع حقول النص المنسق ويعرض أي اختلافات يتم اكتشافها. يجب أن تبحث عن اختلافات مشبوهة (مثل كود JavaScript غير متوقع) وإذا أردت إصلاح الاختلافات، قم بتشغيل ./manage.py clean_editorjs_fields --apply

الحلول البديلة

نوصي بشدة بالترقية إلى أحدث الإصدارات، وفي حال تعذر الترقية فورًا، يمكن استخدام أداة تنظيف من جهة العميل مثل DOMPurify كحل بديل ممكن.

المراجع

  • تم تقديم المشكلة عبر https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • التوثيق: https://docs.saleor.io/security/#editorjs--html-cleaning
  • تصحيح main: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • 3.22: https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • 3.21: https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • 3.20: https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d

شكر وتقدير

تم الإبلاغ عن هذه الثغرة الأمنية من قبل Quyền Vũ وŁukasz Rybak.

المراجع

  • https://github.com/saleor/saleor/security/advisories/GHSA-8jcj-r5g2-qrpv
  • https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d
  • https://docs.saleor.io/security/#editorjs--html-cleaning

إخلاء المسؤولية

تم الإفصاح عن هذا CVE بشكل مسؤول وفقًا لممارسات الإفصاح المنسق للثغرات الأمنية. المعلومات المقدمة هنا لأغراض تعليمية ودفاعية فقط.

تنزيل الأداة