Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-24278 — CVE-2023-24278 - ثغرات XSS المنعكسة في Squidex | Kitploit
أدوات/GitHubGitHub/necr00/cve-2023-24278
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - ثغرات XSS المنعكسة في Squidex

عرض المستودع
722منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-24278 - ثغرات XSS المنعكسة في Squidex

نظرة عامة

معرف CVE: CVE-2023-24278
المنتجات المتأثرة: إصدارات Squidex قبل الإصدار 7.4.0
أبلغ عنها: Ioannis Christodoulakos

يوفر هذا المستودع معلومات واستغلالًا لثغرتين من نوع XSS المنعكسة (Reflected Cross-Site Scripting) تم اكتشافهما في برنامج Squidex، وهو نظام إدارة محتوى (CMS) مفتوح المصدر بدون واجهة أمامية (headless). تؤثر هاتان الثغرتان على جميع الإصدارات السابقة للإصدار 7.4.0، وتُمكّنان المهاجمين من تنفيذ كود JavaScript خبيث في متصفحات الضحايا عبر تضمين كود في معاملات استعلام محددة لنقطة النهاية /squid.svg.

تفاصيل الثغرة

توجد هذه الثغرات بسبب تعقيم غير سليم للمدخلات المقدمة من المستخدم في معاملي text و background لنقطة النهاية /squid.svg. يتم تضمين المدخلات الخبيثة الممررة إلى هذين المعاملين مباشرةً في صورة SVG مولّدة تلقائيًا، ثم تنعكس مرة أخرى إلى متصفح المستخدم. وهذا يسمح للمهاجمين بحقن وتنفيذ كود JavaScript تعسفي.

استغلال CVE-2023-24278

فيما يلي استغلال لإثبات المفهوم (PoC) يوضح كيفية استغلال الثغرة عبر معامل background.

خطوات الاستغلال

  1. أرسل طلبات GET الخبيثة التالية إلى نقطة النهاية المعرّضة للثغرة:

    استغلال معامل background:

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. سيستجيب الخادم بصورة SVG تحتوي على كود JavaScript المحقون.

  3. عندما ينقر الضحية على الرابط الخبيث، سيتم تنفيذ كود JavaScript في متصفحه.


التخفيف

لمعالجة هذه المشكلة:

  1. قم بترقية Squidex إلى الإصدار 7.4.0 أو أحدث.
  2. تحقق من جميع المدخلات المقدمة من المستخدم وعقّمها قبل تضمينها في ملفات SVG المولّدة ديناميكيًا.

لمزيد من التفاصيل، راجع الإعلان الرسمي.

تنزيل الأداة