Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/pruthuraut/cve-2025-28121
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

# استغلال XSS المنعكس لنظام إدارة الاختبارات عبر الإنترنت 1.0 مع حمولات PoC، وتحليل الأثر، وإرشادات التخفيف للاختبار الأمني والتعليم.

عرض المستودع
3منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

💥 CVE-2025-28121 - ثغرة XSS المنعكسة في Online Exam Mastering System 1.0

📝 الوصف

code-projects Online Exam Mastering System 1.0 معرَّض لثغرة XSS المنعكسة (Reflected Cross-Site Scripting) في ملف feedback.php عبر المُعامل q.

تسمح هذه الثغرة للمهاجمين عن بُعد بحقن JavaScript خبيثة في التطبيق، والتي تنعكس في الاستجابة دون تنقية أو ترميز مناسب. يمكن أن يؤدي الاستغلال الناجح إلى سرقة ملفات تعريف الارتباط (الكوكيز)، أو الاستيلاء على الحسابات، أو هجمات أخرى على جانب العميل.


🕵️‍♂️ تفاصيل الثغرة

الحقلالمعلومات
معرّف CVECVE-2025-28121
نوع الثغرةالبرمجة النصية عبر المواقع (XSS)
المكوّن المتأثرfeedback.php
نوع الهجومعن بُعد
الأثرالاستيلاء على الحساب، تصعيد الامتيازات
المنتجOnline Exam Mastering System
الإصدار1.0
البائعcode-projects
المكتشفPruthu Raut

🔥 إثبات المفهوم (PoC)

نقطة النهاية المتأثرة

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

حمولة الاستغلال

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 ملاحظة: استبدل localhost بعنوان IP أو نطاق الهدف المنشور إذا كنت تختبر على بيئة مباشرة.

كيف يعمل؟

عندما يفتح الضحية الرابط أعلاه، يُنفَّذ البرنامج النصي الخبيث المضمّن في المُعامل q في سياق متصفح الضحية. وبما أن الإدخال ينعكس مباشرة دون تنقية، فإن ذلك يفتح الباب أمام هجمات XSS المنعكسة التقليدية.


⚠️ الأثر

  • الاستيلاء على الحساب عبر سرقة كوكيز الجلسة.
  • تصعيد الامتيازات إذا نقر مستخدم بصلاحيات المسؤول على الرابط.
  • استغلال المتصفح، أو التصيّد الاحتيالي، أو هجمات الهندسة الاجتماعية الأخرى.

🛡️ التخفيف

لمنع هذه الثغرة:

  • عقّم ورمِّز مدخلات المستخدم قبل عرضها.
  • استخدم مكتبات أمنية مثل ESAPI التابعة لـ OWASP أو دوال PHP المدمجة مثل htmlspecialchars().
  • طبّق سياسة أمان المحتوى (CSP) لتقليل أثر البرامج النصية المحقونة.

📣 الإفصاح

اكتُشفت هذه الثغرة وأُفصِح عنها بمسؤولية من قبل Pruthu Raut.


فيديو إثبات المفهوم (PoC)

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

تنزيل الأداة