Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-45472 — XSS القائم على DOM | Kitploit
أدوات/GitHubGitHub/nicbrinkley/cve-2022-45472
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubnicbrinkley/cve-2022-45472

CVE-2022-45472

XSS القائم على DOM

عرض المستودع
1منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-45472


DOM Based XSS

البرنامج: CAE Learning Space Enterprise مع ترخيص Intuity

إصدار الصورة: 267r

مستوى التصحيح: 639

الثغرة: DOM Based XSS

الوصف

برنامج إدارة CAE Learning Space Enterprise عرضة لهجوم XSS المستند إلى DOM. هجوم XSS المستند إلى DOM هو عندما يرسل المستخدم حمولة منفذة إلى المضيف، ونتيجة لذلك، يقوم بتعديل بيئة DOM في متصفح الضحية من البرنامج النصي الأصلي للعميل. تم العثور على هذا الهجوم من خلال البحث يدويًا في طلبات Burp، وتشغيل المعلمات المختبرة من خلال أداة كشف XSS تسمى Dalfox (https://github.com/hahwul/dalfox)، ثم التحقق من DOM للمضيف المتأثر لمشاهدة سلوك التطبيق.

التأثير

يمكن للمهاجم إدراج كود ضار داخل DOM التطبيق. يمكن تنفيذ هذا الكود مما يتسبب في تشغيل التطبيق لكود العميل بشكل غير متوقع. لأغراض الاختبار، أظهر التأثير أن الحمولة تتكون من تنبيه أساسي يتم استدعاؤه داخل فحص DOM من دوال JavaScript "ontouchmove" و"onpointerup". ثم بعد إرسال الحمولة، يمكن للمختبر رؤية داخل DOM نفسه انكسار قيمة HTML "value" ثم دالة JavaScript نفسها.

التوصية

لمنع XSS المستند إلى DOM، يجب عليك تطهير جميع البيانات غير الموثوقة، حتى لو تم استخدامها فقط في نصوص العميل. إذا كان يجب عليك استخدام إدخال المستخدم في صفحتك، فاستخدمه دائمًا في سياق النص، وليس كوسوم HTML أو أي كود محتمل آخر. إذا كان ذلك ممكنًا، تجنب تمامًا استخدام إدخال المستخدم، خاصةً إذا كان يؤثر على عناصر DOM.

خطوات إعادة الإنتاج

قم بتنزيل مستند Word الخاص بـ CVE لرؤية مسار الهجوم مع لقطات الشاشة.

تنزيل الأداة