Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-69606-GSVoIP-XSS — إثبات مفهوم لثغرة XSS المنعكسة (CVE-2025-69606) في لوحة GSVoIP على الويب الإصدار 2.0.90، توضح تنفيذ JavaScript تعسفي دون مصادقة عبر معامل msg. | Kitploit
أدوات/GitHubGitHub/razielx64/cve-2025-69606-gsvoip-xss
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبالتصيد الاحتياليأمن الويبالهندسة الاجتماعيةالتعلم والتعليم
GitHubrazielx64/cve-2025-69606-gsvoip-xss

CVE-2025-69606-GSVoIP-XSS

إثبات مفهوم لثغرة XSS المنعكسة (CVE-2025-69606) في لوحة GSVoIP على الويب الإصدار 2.0.90، توضح تنفيذ JavaScript تعسفي دون مصادقة عبر معامل msg.

عرض المستودع
5منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-69606 — XSS منعكسة في لوحة ويب GSVoIP

الخطورة: متوسطة  |  CWE: CWE-79  |  مطلوب مصادقة: لا  |  ناقل الهجوم: عن بُعد


ملخص

تم اكتشاف ثغرة Cross-Site Scripting (XSS) منعكسة في لوحة ويب GSVoIP (الإصدار v2.0.90). معامل msg الخاص بنقطة الخطأ لا يقوم بتعقيم الإدخال الذي يتحكم به المستخدم قبل عكسه في استجابة HTML، مما يسمح بتنفيذ جافا سكريبت عشوائي في متصفح الضحية.


المنتج المتأثر

الحقلالتفاصيل
المنتجلوحة ويب GSVoIP
الإصدار2.0.90 (على الأرجح إصدارات أقدم)
البائعSolutions VoIP (GS Solutions)
CWECWE-79 — Cross-Site Scripting
ناقل الهجومعن بُعد / شبكة
المصادقةغير مطلوبة

نقطة النهاية المصابة

root@kitploit:~
GET /painel/gateways.php/error?msg=<حمولة>

يتم عكس معامل msg مباشرة في استجابة HTML دون تعقيم أو ترميز للمخرجات.


إثبات المفهوم

الحمولة

root@kitploit:~
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E

مفكوك الترميز:

root@kitploit:~
<script>alert(1)</script>

النتيجة

عند الوصول إلى عنوان URL المُعد، يتم تنفيذ الحمولة المحقونة في متصفح الضحية:

root@kitploit:~
alert(1)

سيناريو الهجوم

  1. يقوم المهاجم بصياغة عنوان URL ضار يحتوي على حمولة XSS في معامل msg.
  2. يتم خداع الضحية للنقر على الرابط (عبر التصيد، الهندسة الاجتماعية، إلخ).
  3. يتم تحميل الصفحة وتنفيذ جافا سكريبت المحقون في سياق متصفح الضحية — لا حاجة للمصادقة.

التأثير

  • تنفيذ جافا سكريبت عشوائي في متصفح الضحية
  • اختطاف الجلسة عبر سرقة ملفات تعريف الارتباط
  • هجمات التصيد والهندسة الاجتماعية
  • تسريب البيانات الحساسة
  • تشويه المحتوى داخل سياق التطبيق

التوصيات

  • ترميز المخرجات: قم بترميز جميع الإدخالات التي يقدمها المستخدم قبل عرضها في استجابات HTML (ترميز كيان HTML على الأقل).
  • قوالب آمنة: استخدم محرك قوالب مع تفعيل الهروب التلقائي.
  • سياسة أمان المحتوى (CSP): طبق CSP صارم مع توجيهات script-src مقيدة.
  • التحقق من صحة الإدخال: رفض أو إزالة المعاملات التي تحتوي على علامات HTML أو تسلسلات نصوص برمجية عند طبقة الإدخال.

الجدول الزمني للإفصاح

الخطوةالحدث
1تم اكتشاف الثغرة والإبلاغ عنها من قبل لويز إدواردو
2تم تعيين CVE: CVE-2025-69606
3الإفصاح العام

الإسناد

تم اكتشاف الثغرة والإبلاغ عنها من قبل لويز إدواردو


CVE-2025-69606 · CWE-79 · لوحة ويب GSVoIP v2.0.90

تنزيل الأداة