
CVE-2026-9830 概念验证
يحتوي هذا المستودع على إثبات مفهوم (PoC) مكتوب بلغة Python للتحقق من وجود كشف غير مصادق عليه في REST API الخاص بـ BookingPress Pro. قد تتضمن الاستجابة الناجحة معلومات الحجوزات والعملاء، والتي يمكن أن تشمل بيانات شخصية.
استخدم هذا المشروع فقط مع الأنظمة التي تملكها أو التي حصلت على تصريح صريح بتقييمها. لا تشغّله ضد الأنظمة العامة أو أنظمة الأطراف الثالثة أو أنظمة الإنتاج دون إذن كتابي. تعامل مع أي بيانات حجوزات يتم استرجاعها باعتبارها معلومات شخصية حساسة.
النص البرمجي:
requestsثبّت تبعية Python في بيئة معزولة:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
راجع الخيارات المتاحة محليًا:
python3 main.py --help
لإجراء تحقق مصرح به، قدّم الهدف عبر واجهة سطر الأوامر. ابدأ بوضع الفحص غير التدخلي وتجنب جمع البيانات أو الاحتفاظ بها خارج نطاق التقييم المعتمد.
يمكن للأداة كتابة استجابات API إلى ملفات JSON. قد تحتوي هذه الملفات على أسماء العملاء وعناوين البريد الإلكتروني وأرقام الهواتف وتواريخ الحجوزات وتفاصيل الخدمات.
يجب على مالكي المواقع ومسؤولي BookingPress:
بعد المعالجة، كرّر الفحص المصرح به وتأكد من أن الطلبات غير المصادق عليها لا يمكنها إرجاع سجلات الحجوزات أو العملاء. سجّل فقط الحد الأدنى من الأدلة اللازمة لإثبات الإصلاح.
تم توفير هذا الكود لأغراض الاختبار الأمني الدفاعي والتحقق والبحث. لا يتحمل المشرف على المستودع والمساهمون المسؤولية عن أي استخدام غير مصرح به.