Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
codoforum — CVE-2020-5842 ثغرة تخزين XSS في Codoforum 4.8.3 | Kitploit
أدوات/GitHubGitHub/prasanthc41m/codoforum
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليم
GitHubprasanthc41m/codoforum

codoforum

CVE-2020-5842 ثغرة تخزين XSS في Codoforum 4.8.3

عرض المستودع
12منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2020-5842 ثغرة XSS مخزنة في Codoforum 4.8.3

مدرج في: Exploit-db, Cve Mitre و The daily swig

بينما كنت أبحث عن برنامج منتدى مجاني لمجتمعنا، وجدت Codoforum. بعد تثبيته، حاولنا (Vyshnav Vizz) بعض حمولات XSS بسيطة لضمان الأمان، وفجأة تفاجأنا باكتشاف عدة ثغرات خطيرة من نوع البرمجة النصية عبر المواقع (Cross-Site Scripting) تؤثر على المستخدمين المسؤولين. شكراً جزيلاً لأخي (Vyshnav Vizz) على دعمه لي طوال حياتي.

المكون المتأثر: صفحة تسجيل المستخدم

ناقل الهجوم يمكن لهذه الثغرة أن تسمح للمهاجم بحقن حمولة XSS في قسم تسجيل المستخدم، وفي كل مرة يزور فيها المسؤول قسم إدارة المستخدمين من لوحة التحكم، يتم تفعيل XSS ويمكن للمهاجم سرقة ملف تعريف الارتباط (cookie) وفقاً للحمولة المصممة.

معلومات إضافية تم العثور على ثغرة خطيرة من نوع (Stored XSS) البرمجة النصية عبر المواقع المخزنة في Codoforum v4.8.3، وهو الإصدار الأحدث الذي تم تحديثه آخر مرة في 29 أكتوبر 2019.

آلية تسجيل المستخدم في Codoforum معرضة بشكل خطير لمشكلة البرمجة النصية عبر المواقع المخزنة. يمكن إنشاء مستخدم من صفحة التسجيل باستخدام حمولة XSS مصممة في حقل اسم المستخدم. ونتيجة لذلك، سيتم إنشاء مستخدم يحمل حمولة XSS. إذا زار المسؤول قسم إدارة المستخدمين من لوحة التحكم من خلال قسم إدارة المستخدمين، يتم تفعيل XSS. بسبب هذه الثغرة المخزنة على الخادم، في كل مرة يزور فيها المسؤول الصفحة، يتم تفعيل حمولة XSS.

خطوات إعادة التمثيل

  1. قم بتحميل وتثبيت Codoforum 4.8.3 على خادم محلي. https://codoforum.com/buy image

  2. تصفح http://localhost/index.php?u=/user/register وقم بإنشاء مستخدم بالحمولة أدناه.

اسم المستخدم : "><svg/onload=alert(1)> كلمة المرور : password البريد الإلكتروني : [email protected] حقن الحمولة image

  1. الآن تصفح http://localhost/admin/index.php?page=users/manage، سيتم تفعيل XSS هنا. تم تفعيل XSS المخزنة image

التخفيف التحقق من صحة الإدخال وتنقية الإخراج والهروب سيجعل التطبيق آمناً.

الخط الزمني اكتُشفت: 3 يناير 2020 أُبلغت إلى Codologic: 3 يناير 2020 أقرتها Codologic: 3 يناير 2020 أُدرجت في exploit-db.com: 6 يناير 2020 أُدرجت في cve.mitre.org: 6 يناير 2020

تنزيل الأداة