Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-6563 — ثغرة XSS المنعكسة في صفحة تسجيل دخول MikroTik Hotspot | Kitploit
أدوات/GitHubGitHub/praksokchea/cve-2025-6563
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالتعلم والتعليم
GitHubpraksokchea/cve-2025-6563

CVE-2025-6563

ثغرة XSS المنعكسة في صفحة تسجيل دخول MikroTik Hotspot

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نشرة استشارية: ثغرة XSS المنعكسة في صفحة تسجيل الدخول إلى نقطة اتصال MikroTik

نظرة عامة

تم اكتشاف ثغرة من نوع Cross-Site Scripting (XSS) المنعكسة في صفحة تسجيل الدخول إلى نقطة الاتصال (Hotspot) في MikroTik RouterOS. تُستغل الثغرة عبر معامل URL المسمى dst، الذي لا يعقّم المدخلات بشكل صحيح، مما يسمح بتنفيذ كود JavaScript خبيث في متصفح الضحية.

المنتج المتأثر

  • صفحة تسجيل الدخول إلى نقطة الاتصال في MikroTik RouterOS
  • الإصدارات الأقدم من 7.20

تفاصيل الثغرة

  • تحدث الثغرة عندما يصوغ المهاجم رابطاً مثل:

http://target-ip/login?dst=javascript:alert(3)

  • عندما يزور المستخدمون هذا الرابط، يعكس الخادم كود JavaScript في الاستجابة، مما يؤدي إلى تنفيذ البرنامج النصي في المتصفح.

الأثر

يمكن أن تؤدي هذه الثغرة إلى اختطاف الجلسات، أو هجمات التصيد الاحتيالي، أو إعادة توجيه المستخدمين إلى مواقع ويب خبيثة، مما يعرّض أمن المستخدمين الذين يتفاعلون مع صفحة تسجيل الدخول إلى نقطة الاتصال للخطر.

ناقل الهجوم

  • يتطلب تفاعل المستخدم لزيارة الرابط المُعدّ.
  • يجب أن يكون المهاجم قادراً على إرسال الرابط الخبيث إلى الضحية (عبر التصيد الاحتيالي أو الهندسة الاجتماعية).
  • يجب أن تصل الضحية إلى صفحة تسجيل الدخول إلى نقطة الاتصال على راوتر MikroTik المعرّض للثغرة.

التوصيات

  • تعقيم جميع مدخلات المستخدم والتحقق من صحتها بشكل صحيح، خاصة معاملات URL مثل dst.
  • تطبيق ترميز المخرجات لمنع حقن البرامج النصية القابلة للتنفيذ.
  • نشر قواعد جدار حماية تطبيقات الويب (WAF) لكشف الحمولات الخبيثة وحظرها.
  • تحديث MikroTik RouterOS إلى الإصدار 7.20 أو أحدث بمجرد إصدار الإصلاح.

الاعتمادات

  • اكتُشفت بواسطة Prak Sokchea
  • المرجع: https://www.exploit-db.com/exploits/52366

عرض الثغرة

فيما يلي لقطة شاشة توضح حمولة XSS المنعكسة وهي تُنفَّذ في صفحة تسجيل الدخول إلى نقطة اتصال MikroTik:

XSS Payload XSS PoC

تنزيل الأداة