Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-56771 — أثناء تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة من نوع تخزين البرمجة النصية عبر المواقع (Stored XSS). تسمح هذه الثغرة لمهاجم بحقن نصوص برمجية ضارة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تعقيم مناسب، وتحديدًا على الصفحة الرئيسية للمنطقة غير الموثقة (غير المتصلة). | Kitploit
أدوات/GitHubGitHub/rrespxwnss/cve-2025-56771
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubrrespxwnss/cve-2025-56771

CVE-2025-56771

أثناء تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة من نوع تخزين البرمجة النصية عبر المواقع (Stored XSS). تسمح هذه الثغرة لمهاجم بحقن نصوص برمجية ضارة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تعقيم مناسب، وتحديدًا على الصفحة الرئيسية للمنطقة غير الموثقة (غير المتصلة).

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الوصف

أثناء تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة تخزين XSS (Cross-Site Scripting). تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية ضارة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تنقية مناسبة، وتحديدًا على الصفحة الرئيسية للمنطقة غير المصادق عليها (غير المتصلة).

نقطة النهاية المتأثرة

ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php

المعامل المتأثر

name="nome" و name="descricao"

مثال على الحمولة:

إثبات المفهوم (PoC)

أثناء تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة تخزين XSS (Cross-Site Scripting). تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية ضارة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تنقية مناسبة، وتحديدًا على الصفحة الرئيسية للمنطقة غير المصادق عليها (غير المتصلة).

تم تخزين النص البرمجي المحقون بشكل دائم في النهاية الخلفية للتطبيق وتم تنفيذه في متصفح أي زائر يصل إلى الصفحة المتأثرة، دون آليات هروب أو حماية من سياسة أمان المحتوى (CSP).

أثناء الاختبار على ecodotempo.com.br، تم تحديد ثغرة XSS المخزنة تحديدًا في عملية إنشاء عناصر المجموعة (Item Collection). كان من الممكن حقن حمولة ضارة في حقل الاسم أو الوصف أثناء إنشاء العنصر، دون وجود آليات تخفيف نشطة - مثل التحقق من صحة الإدخال، مرشحات على مستوى الكود، جدار حماية تطبيقات الويب (WAF)، أو رؤوس أمان HTTP.

بعد إنشاء المجموعة التي تحتوي على النص البرمجي الضار، وتسجيل الخروج والوصول إلى الصفحة الرئيسية للمجموعة، والتنقل إلى عنصر مسجل والنقر عليه، تم تنفيذ الحمولة تلقائيًا في المتصفح، مما أدى إلى ظهور نافذة منبثقة. في الاختبار، تم استخدام هذا لإظهار سرقة ملفات تعريف الارتباط (cookies). يؤكد هذا السلوك عدم وجود تنقية مناسبة والإمكانية الحقيقية لتنفيذ نصوص برمجية عشوائية في متصفح الضحية. راجع قسم الأدلة أدناه للحصول على مثال.

1
2
3
4
5
7

ملاحظة: بالإضافة إلى سرقة ملفات تعريف الارتباط، يمكن استغلال هذه الثغرة لأغراض ضارة متنوعة مثل إعادة توجيه المستخدمين إلى مواقع ويب ضارة، تسريب البيانات الحساسة، تغيير محتوى الصفحة لهجمات التصيد، أو تنفيذ إجراءات نيابة عن المستخدم، كما هو موضح سابقًا في قسم التأثير.

التأثير

يشكل وجود ثغرة XSS مخزنة على الصفحة الرئيسية للمنطقة غير المصادق عليها في ecodotempo.com.br خطرًا أمنيًا كبيرًا. نظرًا لأن النص البرمجي المحقون يتم تخزينه بشكل دائم ويتم تقديمه لكل مستخدم يصل إلى الصفحة المتأثرة، فإنه يفتح الباب أمام مجموعة من الهجمات من جانب العميل. يمكن للمهاجم استغلال هذا العيب لتنفيذ JavaScript عشوائي في متصفح الزوار غير المعروفين، مما قد يؤدي إلى سرقة ملفات تعريف ارتباط الجلسة، إعادة توجيه المستخدمين إلى مواقع ويب ضارة، تنفيذ إجراءات نيابة عن المستخدمين دون موافقتهم، أو التلاعب بمحتوى الصفحة لتنفيذ محاولات تصيد. نظرًا لأن الثغرة معرضة للجمهور في منطقة قابلة للوصول بشكل عام، فإنها تزيد من احتمالية الاستغلال على نطاق واسع، خاصة بواسطة الروبوتات الآلية أو الحملات المستهدفة، مما قد يقوض ثقة المستخدم وسلامة المنصة.

التخفيف

لمعالجة ثغرة XSS المخزنة الموجودة على الصفحة الرئيسية للمنطقة غير المصادق عليها في ecodotempo.com.br، يجب اتخاذ الإجراءات التالية:

يجب تنقية جميع مدخلات المستخدم والتحقق من صحتها بشكل صحيح على جانبي العميل والخادم قبل تخزينها أو عرضها. على وجه التحديد، أي إدخال سيتم عرضه في سياق HTML يجب ترميز الأحرف الخاصة مثل <, >, ", ', و & لمنع تنفيذ النصوص البرمجية. بالإضافة إلى ذلك، يجب على التطبيق تطبيق ترميز الإخراج بناءً على السياق الذي يتم فيه حقن البيانات (HTML، JavaScript، السمة، URL، إلخ).

يوصى أيضًا بشدة بتطبيق سياسة أمان المحتوى (CSP) للحد من تنفيذ النصوص البرمجية غير المصرح بها، وتعطيل النصوص البرمجية المضمنة وتحميل النصوص البرمجية الخارجية من مصادر غير موثوقة. يجب دمج مراجعات الكود المنتظمة والاختبارات الأمنية الآلية (مثل أدوات OWASP ZAP أو Burp Suite) في دورة حياة التطوير لاكتشاف ومنع الثغرات المماثلة في المستقبل.

أخيرًا، يجب تحديد أي حمولات ضارة مخزنة بالفعل وإزالتها من النظام للقضاء على المخاطر الحالية.

تنزيل الأداة