Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098 — استغلال إثبات المفهوم لبرمجة نصية عبر المواقع مخزنة (XSS) في Magnolia CMS 6.2.19 عبر رفع SVG مصمم، مع تحليل مفصل للثغرة وإرشادات المعالجة. | Kitploit
أدوات/GitHubGitHub/ozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

استغلال إثبات المفهوم لبرمجة نصية عبر المواقع مخزنة (XSS) في Magnolia CMS 6.2.19 عبر رفع SVG مصمم، مع تحليل مفصل للثغرة وإرشادات المعالجة.

عرض المستودع
21منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Magnolia CMS <= 6.2.19 البرمجة النصية عبر المواقع المخزنة (CVE-2022-33098)

جدول المحتويات

  1. نظرة عامة
  2. الوصف التفصيلي
  3. إثبات المفهوم
  4. الحل
  5. الجدول الزمني للإفصاح
  6. المراجع
  7. الاعتمادات
  8. إشعارات قانونية

نظرة عامة

المراجعة: 1.0

التأثير: تسمح البرمجة النصية عبر المواقع المخزنة في Magnolia CMS 6.2.19 لمهاجم عن بُعد بتنفيذ نصوص برمجية أو HTML عشوائية في متصفح الضحية عن طريق رفع حمولة SVG مصممة خصيصًا عبر سير عمل تحرير جهات الاتصال أو وظيفة معالجة الأصول ذات الصلة.

الخطورة:

  • NVD: متوسطة

درجة CVSS:

  • NVD: 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

معرّف CVE: CVE-2022-33098

البائع: Magnolia

المنتجات المتأثرة:

  • Magnolia CMS

الإصدارات المتأثرة: 6.2.19 والإصدارات الأقدم

وصف المنتج

Magnolia CMS هي منصة إدارة محتوى تُستخدم لبناء وإدارة التجارب الرقمية عبر الويب والقنوات ذات الصلة.


الوصف التفصيلي

يحتوي Magnolia CMS الإصدار 6.2.19 على ثغرة برمجة نصية عبر المواقع المخزنة في تدفق تحرير جهات الاتصال والرفع. يمكن رفع ملف SVG مصمم خصيصًا كأصل أو كصورة ملف تعريف لجهة اتصال، ويتم تنفيذ JavaScript المضمّن عند عرض الحمولة مرة أخرى في التطبيق.

هذه المشكلة مهمة بشكل خاص لأن الحمولة تُخزَّن من جانب الخادم ويتم تقديمها لاحقًا عبر مسار تطبيق موثوق، مما يجعل تنفيذ البرنامج النصي الناتج يبدو وكأنه ينشأ من التطبيق المستهدف نفسه.


إثبات المفهوم

الطلب

قم برفع SVG خبيث من خلال سير عمل تحرير جهات الاتصال إما كصورة ملف تعريف أو كأصل.

مثال على الحمولة:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

الاستجابة

يتم قبول الرفع، ويتم تنفيذ الحمولة عند عرض SVG في عرض جهة الاتصال أو الأصل.


الحل

ارجع إلى ملاحظات إصدار Magnolia CMS 6.2.20 وقم بالترقية إلى إصدار مصحح.


الجدول الزمني للإفصاح

  • 17/06/2022: تم إصدار Magnolia CMS 6.2.20 مع تعزيز معالجة رفع الأصول
  • 07/07/2022: تم نشر CVE-2022-33098 بواسطة NVD
  • 14/07/2022: تم تحديث التحليل الأولي لـ NVD ببيانات CVSS و CWE

المراجع

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

الاعتمادات

تم اكتشاف هذه الثغرة والإبلاغ عنها بواسطة:

  • Giulio Garzia

إشعارات قانونية

حقوق الطبع والنشر (c) 2025 Giulio Garzia "Ozozuz"

تنزيل الأداة