Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-68723 — ثغرات XSS المخزنة في Axigen WebAdmin | Kitploit
أدوات/GitHubGitHub/osmancanvural/cve-2025-68723
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubosmancanvural/cve-2025-68723

CVE-2025-68723

ثغرات XSS المخزنة في Axigen WebAdmin

عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-68723: ثغرة XSS مخزنة في Axigen WebAdmin

ملخص الثغرة

تفتقر عدة حقول إدخال في واجهة Axigen WebAdmin إلى التعقيم المناسب، مما يسمح بتنفيذ JavaScript ضار. تمكن هذه الثغرات مسؤولًا منخفض الصلاحية (أو مهاجمًا يستغل Broken Access Control) من تنفيذ كود عشوائي في سياق مسؤول عالي الصلاحية، مما يؤدي إلى تصعيد كامل للصلاحيات.

الإصدارات المتأثرة: < 10.6.26

لمزيد من المعلومات، راجع قاعدة معارف Axigen.


POC

لقد اكتشفت 3 حالات مختلفة من XSS المخزنة:

  1. Logging > Local Services Log: حقن حمولة في اسم ملف سجل. هذه الحالة لديها قيود بسبب حد طول الأحرف لاسم ملف السجل.
  2. Security & Filtering > SSL Certificates: حقن حمولة في ملف شهادة .pem.
  3. Services > Webmail > Listeners: حقن حمولة في حقل اسم ملف الشهادة.

مثال على الحمولة:

root@kitploit:~
u+='&manage'+p+'=manage'+p);u+='&accessDumpData=accessDumpData&quick-add=Quick+Add&permType=manageServices&permAction=grant&servAction=grant';location.search=u">

شرح الحمولة:

الحمولة أعلاه ستمنح جميع الصلاحيات للحساب المسمى admin2.

خطوات إعادة الإنتاج:

  1. الحقن: انتقل إلى أي من المكونات المتأثرة (مثل Security & Filtering > SSL Certificates).
  2. التنفيذ: أعد تسمية ملف سجل أو قم بتحميل شهادة تحتوي على الحمولة الخبيثة. (لقد أضفت ملف شهادة يحتوي على 'مثال الحمولة')
  3. التفعيل: عندما يعرض مسؤول عالي الصلاحية قائمة السجلات أو ينقر على "عرض الاستخدام" على الشهادة الخبيثة، يتم تنفيذ النص البرمجي.

التأثير

  • تصعيد الصلاحيات: يمكن لمسؤول منخفض الصلاحية الحصول على السيطرة الكاملة على النظام من خلال استهداف مسؤول عالي الصلاحية وتنفيذ إجراءات نيابة عن مسؤولين آخرين.

تنزيل الأداة