Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-69606-GSVoIP-XSS — Reflected XSS proof-of-concept لـ CVE-2025-69606 في GSVoIP Web Panel الإصدار 2.0.90. يوضح تنفيذ جافا سكريبت عن بعد غير مصادق عبر المعامل غير المنقى `msg`. | Kitploit
أدوات/GitHubGitHub/razielx64/cve-2025-69606-gsvoip-xss
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبالتصيد الاحتياليأمن الويبالهندسة الاجتماعيةالتعلم والتعليم
GitHubrazielx64/cve-2025-69606-gsvoip-xss

CVE-2025-69606-GSVoIP-XSS

Reflected XSS proof-of-concept لـ CVE-2025-69606 في GSVoIP Web Panel الإصدار 2.0.90. يوضح تنفيذ جافا سكريبت عن بعد غير مصادق عبر المعامل غير المنقى `msg`.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

CVE-2025-69606 — XSS منعكسة في لوحة ويب GSVoIP

الخطورة: متوسطة  |  CWE: CWE-79  |  مطلوب مصادقة: لا  |  ناقل الهجوم: عن بُعد


ملخص

تم اكتشاف ثغرة Cross-Site Scripting (XSS) منعكسة في لوحة ويب GSVoIP (الإصدار v2.0.90). معامل msg الخاص بنقطة الخطأ لا يقوم بتعقيم الإدخال الذي يتحكم به المستخدم قبل عكسه في استجابة HTML، مما يسمح بتنفيذ جافا سكريبت عشوائي في متصفح الضحية.


المنتج المتأثر

الحقلالتفاصيل
المنتجلوحة ويب GSVoIP
الإصدار2.0.90 (على الأرجح إصدارات أقدم)
البائعSolutions VoIP (GS Solutions)
CWECWE-79 — Cross-Site Scripting
ناقل الهجومعن بُعد / شبكة
المصادقةغير مطلوبة

نقطة النهاية المصابة

root@kitploit:~
GET /painel/gateways.php/error?msg=<حمولة>

يتم عكس معامل msg مباشرة في استجابة HTML دون تعقيم أو ترميز للمخرجات.


إثبات المفهوم

الحمولة

root@kitploit:~
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E

مفكوك الترميز:

root@kitploit:~
<script>alert(1)</script>

النتيجة

عند الوصول إلى عنوان URL المُعد، يتم تنفيذ الحمولة المحقونة في متصفح الضحية:

root@kitploit:~
alert(1)

سيناريو الهجوم

  1. يقوم المهاجم بصياغة عنوان URL ضار يحتوي على حمولة XSS في معامل msg.
  2. يتم خداع الضحية للنقر على الرابط (عبر التصيد، الهندسة الاجتماعية، إلخ).
  3. يتم تحميل الصفحة وتنفيذ جافا سكريبت المحقون في سياق متصفح الضحية — لا حاجة للمصادقة.

التأثير

  • تنفيذ جافا سكريبت عشوائي في متصفح الضحية
  • اختطاف الجلسة عبر سرقة ملفات تعريف الارتباط
  • هجمات التصيد والهندسة الاجتماعية
  • تسريب البيانات الحساسة
  • تشويه المحتوى داخل سياق التطبيق

التوصيات

  • ترميز المخرجات: قم بترميز جميع الإدخالات التي يقدمها المستخدم قبل عرضها في استجابات HTML (ترميز كيان HTML على الأقل).
  • قوالب آمنة: استخدم محرك قوالب مع تفعيل الهروب التلقائي.
  • سياسة أمان المحتوى (CSP): طبق CSP صارم مع توجيهات script-src مقيدة.
  • التحقق من صحة الإدخال: رفض أو إزالة المعاملات التي تحتوي على علامات HTML أو تسلسلات نصوص برمجية عند طبقة الإدخال.

الجدول الزمني للإفصاح

الخطوةالحدث
1تم اكتشاف الثغرة والإبلاغ عنها من قبل لويز إدواردو
2تم تعيين CVE: CVE-2025-69606
3الإفصاح العام

الإسناد

تم اكتشاف الثغرة والإبلاغ عنها من قبل لويز إدواردو


CVE-2025-69606 · CWE-79 · لوحة ويب GSVoIP v2.0.90

تنزيل الأداة