Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-25461 — SeedDMS ثغرة برمجة نصية عبر المواقع مخزنة (XSS) | Kitploit
أدوات/GitHubGitHub/ronixxcybsec0101/cve-2025-25461
أدوات التصيدتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubronixxcybsec0101/cve-2025-25461

CVE-2025-25461

SeedDMS ثغرة برمجة نصية عبر المواقع مخزنة (XSS)

عرض المستودع
23منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

📌 CVE-2025-25461 - ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في SeedDMS 6.0.29

📝 الوصف

توجد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في SeedDMS 6.0.29.
يمكن لمستخدم أو مسؤول مارق لديه صلاحية "إضافة تصنيف" حقن حمولة XSS ضارة في حقل اسم التصنيف.
عند ربط مستند بهذا التصنيف لاحقًا، يتم تخزين الحمولة على الخادم وعرضها دون تنقية مناسبة أو ترميز للمخرجات.
يؤدي ذلك إلى تنفيذ حمولة XSS في متصفح أي مستخدم يعرض المستند.

🎯 المنتج المتأثر

  • البرنامج: SeedDMS
  • الإصدار: 6.0.29
  • المكون: حقل اسم التصنيف

⚠️ التأثير

  • اختطاف الجلسة
  • تسريب البيانات
  • هجمات التصيد
  • تنفيذ التعليمات البرمجية عن بُعد (عبر JavaScript)

🔥 إثبات المفهوم (PoC)

خطوات إعادة الإنتاج:

  1. سجّل الدخول كمستخدم لديه صلاحية "إضافة تصنيف".
  2. انتقل إلى لوحة الإدارة > التصنيفات.
  3. أنشئ تصنيفًا جديدًا بالحمولة التالية:
    root@kitploit:~
    <script>alert(1)</script>
    
  4. احفظ التصنيف.
  5. اربط مستندًا بالتصنيف الضار.
  6. عندما يعرض المستخدم المستند، تتنفذ الحمولة في متصفحه.

📹 فيديو الإثبات:

🔗 شاهد فيديو الإثبات

🛠️ التخفيف

  • تنقية إدخال المستخدم: هروب الأحرف الخاصة في أسماء التصنيفات.
  • استخدام سياسة أمان المحتوى (CSP): منع تنفيذ النصوص البرمجية المضمنة.
  • ترميز المخرجات: التأكد من ترميز أسماء التصنيفات بشكل صحيح قبل عرضها في واجهة المستخدم.

🔗 المرجع

  • 🔗 الموقع الرسمي لـ SeedDMS
  • 🔗 موضوع النقاش في SeedDMS

✍️ المكتشف

✍️ المكتشف

  • Athul S
    • 🔗 لينكد إن
    • 🔗 GitHub

🏷️ تعيين CVE

  • معرف CVE: CVE-2025-25461
تنزيل الأداة