Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-56379 — ثغرة تخزينية من نوع البرمجة النصية عبر المواقع (XSS) في ميزة منشورات المدونة في ERPNEXT الإصدار v15.67.0 تتيح للمهاجمين تنفيذ نصوص برمجية أو HTML عشوائية عبر حمولة مخصصة يتم حقنها في حقل المحتوى. | Kitploit
أدوات/GitHubGitHub/moalali/cve-2025-56379
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubmoalali/cve-2025-56379

CVE-2025-56379

ثغرة تخزينية من نوع البرمجة النصية عبر المواقع (XSS) في ميزة منشورات المدونة في ERPNEXT الإصدار v15.67.0 تتيح للمهاجمين تنفيذ نصوص برمجية أو HTML عشوائية عبر حمولة مخصصة يتم حقنها في حقل المحتوى.

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-56379 — ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في ERPNext 15.67.0 / Frappe 15.72.4

📌 ملخص توجد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في وحدة المدونة في ERPNext (v15.67.0) / Frappe (v15.72.4). يمكن لمستخدم مصادق يملك صلاحية إنشاء أو تعديل مشاركات المدونة حقن كود HTML/JavaScript مُعدّ خصيصًا في حقل content. يتم تخزين هذه الحمولة وتنفيذها في متصفح أي مستخدم يعرض صفحة مشاركة المدونة، مما يسمح بتنفيذ نصوص برمجية عشوائية، وكشف المعلومات، وتعطيل الخدمة، وهجمات أخرى على جانب العميل. صلاحيات المسؤول ليست مطلوبة بشكل صارم — يمكن لأي مستخدم لديه إذن لإنشاء/تعديل مشاركات المدونة استغلالها.


🛠 التفاصيل التقنية

  • نوع الثغرة: تخزين البرمجة النصية عبر المواقع (CWE‑79)

  • المنتجات المتأثرة: ERPNext / Frappe

  • الإصدارات المتأثرة (المبلَّغ عنها):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • المكوّن المتأثر: وحدة المدونة في ERPNext

  • المسار: /app/blog-post/<blog_name>

  • الحقل القابل للاستغلال: content (نموذج إنشاء / تعديل مشاركة المدونة)

  • نوع الهجوم: عن بُعد (يتطلب مصادقة وصلاحيات إنشاء مشاركات المدونة)

  • الخطورة: عالية (تنفيذ كود على جانب العميل، سرقة البيانات، احتمال اختطاف الجلسة)

  • درجة CVSS v3.1 التقديرية: 7.5 (عالية) — تقدير؛ يجب على الجهة المعتمدة احتساب الدرجة النهائية

  • الحالة: غير مُعالجة (كما ورد)

  • مكتشف الثغرة: Mohammed Aloli

  • تاريخ الاكتشاف: غير محدد

  • معرّف CVE: CVE-2025-56379


🚀 إثبات المفهوم (PoC) — XSS المخزنة

اختبر فقط في بيئات مصرّح بها / بيئات معملية. لا تقم بتشغيلها ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.

خطوات إعادة الإنتاج

  1. سجّل الدخول إلى نسخة ERPNext المستهدفة كمستخدم لديه صلاحية إنشاء/تعديل مشاركات المدونة.

  2. انتقل إلى مسار إنشاء/تعديل مشاركة المدونة، على سبيل المثال:

    root@kitploit:~
    /app/blog-post/<blog_name>
    
    صورة
  3. في حقل content أدخل الحمولة واحفظ المشاركة:

    root@kitploit:~
  4. افتح صفحة مشاركة المدونة (/app/blog-post/<blog_name>) كمستخدم آخر (أو نفس المستخدم في متصفح جديد). يتم تنفيذ الحمولة في متصفح المشاهد (هنا، alert("xss")).

ملاحظات: يستخدم إثبات المفهوم تنبيه onerror بسيطًا. يمكن للهجمات الحقيقية تسريب ملفات تعريف الارتباط، أو تنفيذ إجراءات نيابةً عن الضحية، أو تحميل نصوص برمجية عن بُعد (رهنًا بـ CSP وإشارات ملفات تعريف الارتباط).


🧪 سيناريو الاستغلال

يقوم المهاجم الذي يمكنه إنشاء أو تعديل مشاركات المدونة بتخزين نص برمجي خبيث في حقل content. أي مستخدم — بما في ذلك المسؤولون — يزور صفحة مشاركة المدونة سينفّذ النص البرمجي للمهاجم في سياق متصفحه. تشمل العواقب سرقة الجلسة (إذا لم تكن ملفات تعريف الارتباط HttpOnly)، وتنفيذ إجراءات قسرية في جلسة الضحية، وتسريب البيانات من الصفحات التي يمكن للمهاجم الوصول إليها، وهجمات إعادة توجيه الواجهة (UI redress)، واحتمال تعطيل الخدمة لمكونات جانب العميل.


🔐 توصيات التخفيف

  1. تعقيم/ترميز HTML المخزّن — عَقّم HTML الخاص بحقل content عند الإدخال و/أو قم بترميزه عند الإخراج باستخدام أداة تعقيم HTML آمنة تزيل الوسوم والخصائص الخطرة (أزل خصائص on*، وروابط javascript:، و<script>، و``، إلخ). فضّل المكتبات جيدة الصيانة.
  2. القائمة البيضاء (allowlist) لـ HTML — اسمح فقط بمجموعة أدنى من الوسوم/الخصائص الآمنة المطلوبة للتنسيق (مثل <p>، <b>، <i>، <ul>، <li>، <a href> مع تحقق صارم من href). امنع معالجات الأحداث المضمّنة.
  3. سياسة أمان المحتوى (CSP) — طبّق سياسة CSP صارمة لتقليل تأثير XSS (قيّد مصادر النصوص البرمجية، وتجنّب 'unsafe-inline'، واستخدم سماحات النصوص البرمجية القائمة على nonce/hash عند الحاجة).
  4. الفرض من جانب الخادم — فرض التعقيم على الخادم قبل تخزين المحتوى (لا تعتمد فقط على فحوصات جانب العميل).
  5. كوكيز HttpOnly وSameSite — تأكد من أن كوكيز الجلسة HttpOnly واضبط خصائص المناسبة لتقليل مخاطر سرقة الكوكيز والمخاطر الشبيهة بـ CSRF.

🔗 المراجع

  • ERPNext على GitHub: https://github.com/frappe/erpnext
  • Frappe Framework على GitHub: https://github.com/frappe/frappe
  • الورقة المرجعية السريعة من OWASP للوقاية من XSS: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
  • قاعدة بيانات NVD / CVE — تحقق من إدخال CVE-2025-56379 عند نشره

🙏 شكر وتقدير

المؤلف: Mohammed Aloli


📢 إخلاء مسؤولية

هذا التقرير مخصص للأغراض الدفاعية والمعالجة والتوعية فقط. لا تحاول استغلال هذه الثغرة ضد أنظمة لا تملكها أو ليس لديك تفويض صريح لاختبارها. إذا كنت تدير ERPNext/Frappe، فطبّق الإصلاحات، وفرض التعقيم، واتبع إرشادات التخفيف أعلاه.

تنزيل الأداة
SameSite
  • الحد الأدنى من الامتيازات لإنشاء المحتوى — قيّد من يمكنه إنشاء/تعديل مشاركات المدونة ودقّق في تلك الصلاحيات.
  • الترميز السياقي — قم بترميز المحتوى المقدَّم من المستخدم بشكل صحيح عند إدراجه في خصائص HTML أو سياقات JS أو عناوين URL.
  • رفض الإدخال غير الآمن — فكّر في رفض أو إزالة الخصائص والوسوم الخطرة وقت الحفظ، مع تسجيل المحاولات المحظورة.
  • الاختبار والمراقبة — أضف اختبارات وحدة/تكامل للتحقق من سلوك التعقيم. راقب السجلات بحثًا عن أنشطة إنشاء/تعديل مشبوهة للمشاركات.
  • إصدار التصحيح — يجب على المطوّرين تحديث خط معالجة التعقيم في Frappe/ERPNext ونشر تحديث أمني؛ ويجب على المشغّلين تطبيق التحديثات على الفور.