Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-56772 — أثناء تحليل الموقع الإلكتروني ecodotempo.com.br، تم اكتشاف ثغرة Stored Cross-Site Scripting (XSS). تسمح هذه الثغرة للمهاجم بحقن سكربتات خبيثة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تعقيم مناسب، وتحديدًا على الصفحة الرئيسية للمنطقة غير المصادَق عليها (غير المسجِّلة الدخول). | Kitploit
أدوات/GitHubGitHub/rrespxwnss/cve-2025-56772
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubrrespxwnss/cve-2025-56772

CVE-2025-56772

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

أثناء تحليل الموقع الإلكتروني ecodotempo.com.br، تم اكتشاف ثغرة Stored Cross-Site Scripting (XSS). تسمح هذه الثغرة للمهاجم بحقن سكربتات خبيثة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تعقيم مناسب، وتحديدًا على الصفحة الرئيسية للمنطقة غير المصادَق عليها (غير المسجِّلة الدخول).

منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

الوصف

خلال تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة برمجة نصية عبر المواقع من نوع التخزين (Stored Cross-Site Scripting - XSS). تتيح هذه الثغرة للمهاجم حقن نصوص برمجية خبيثة في حقول تُعرض لاحقًا لمستخدمين آخرين دون تنقية مناسبة، وتحديدًا على الصفحة الرئيسية للمنطقة غير الموثّقة (غير المسجّلة الدخول).

نقطة النهاية المتأثرة

ecodotempo.com.br/colecoes/cadastrar_realizar.php

المعامل المتأثر

name="nome" and name="descricao"

مثال على الحمولة:

إثبات المفهوم (PoC)

خلال تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة برمجة نصية عبر المواقع من نوع التخزين (Stored Cross-Site Scripting - XSS). تتيح هذه الثغرة للمهاجم حقن نصوص برمجية خبيثة في حقول تُعرض لاحقًا لمستخدمين آخرين دون تنقية مناسبة، وتحديدًا على الصفحة الرئيسية للمنطقة غير الموثّقة (غير المسجّلة الدخول).

تم تخزين النص البرمجي المحقون بشكل دائم في الواجهة الخلفية للتطبيق، وتم تنفيذه في متصفح أي زائر يصل إلى الصفحة المتأثرة، دون وجود آليات تهريب (escaping) أو حماية عبر سياسة أمان المحتوى (Content Security Policy - CSP).

أثناء الاختبار على ecodotempo.com.br، تم تحديد ثغرة XSS المخزّنة تحديدًا في عملية إنشاء مجموعة العناصر. أمكن حقن حمولة خبيثة في حقلي الاسم أو الوصف الخاصين بالمجموعة، دون وجود آليات تخفيف نشطة — مثل التحقق من صحة المدخلات، أو عوامل التصفية على مستوى الكود، أو جدار حماية تطبيقات الويب (WAF)، أو ترويسات HTTP الأمنية.

بعد إنشاء المجموعة التي تحتوي على النص البرمجي الخبيث، ثم تسجيل الخروج والوصول مجددًا إلى صفحة تسجيل الدخول الرئيسية، تم تنفيذ الحمولة تلقائيًا في المتصفح، مما أدى إلى عرض نافذة منبثقة. في الاختبار، استُخدم هذا لإظهار استخراج ملفات تعريف الارتباط (cookies). يؤكد هذا السلوك غياب التنقية المناسبة والاحتمال الحقيقي لتنفيذ نصوص برمجية عشوائية في سياق متصفح الضحية. راجع قسم الأدلة أدناه للحصول على مثال.

Criando XSS XSS Stored Criado com sucesso 1

ملاحظة: بالإضافة إلى سرقة ملفات تعريف الارتباط، يمكن استغلال هذه الثغرة لأغراض خبيثة متنوعة، مثل إعادة توجيه المستخدمين إلى مواقع ضارة، أو تسريب بيانات حساسة، أو تغيير محتوى الصفحة لشن هجمات تصيّد (phishing)، أو تنفيذ إجراءات نيابة عن المستخدم، كما هو موصوف سابقًا في قسم الأثر.

الأثر

إن وجود ثغرة XSS مخزّنة على الصفحة الرئيسية للمنطقة غير الموثّقة في موقع ecodotempo.com.br يشكّل خطرًا أمنيًا كبيرًا. وبما أن النص البرمجي المحقون يُخزَّن بشكل دائم ويُقدَّم لكل مستخدم يصل إلى الصفحة المتأثرة، فإنه يفتح الباب أمام مجموعة من الهجمات من جهة العميل. يمكن للمهاجم استغلال هذا الخلل لتنفيذ JavaScript عشوائي في متصفح الزوار غير المنتبهين، مما قد يؤدي إلى سرقة ملفات تعريف ارتباط الجلسات، أو إعادة توجيه المستخدمين إلى مواقع خبيثة، أو تنفيذ إجراءات نيابة عن المستخدمين دون موافقتهم، أو التلاعب بمحتوى الصفحة لتنفيذ محاولات تصيّد. ولأن الثغرة مكشوفة في منطقة متاحة للعموم، فإن ذلك يزيد من احتمالية استغلالها على نطاق واسع، خاصة عبر الروبوتات الآلية أو الحملات الموجّهة، مما قد يقوّض ثقة المستخدمين وسلامة المنصة.

التخفيف

لمعالجة ثغرة XSS المخزّنة المكتشفة على الصفحة الرئيسية للمنطقة غير الموثّقة في ecodotempo.com.br، ينبغي اتخاذ الإجراءات التالية:

  • يجب تنقية جميع مدخلات المستخدم والتحقق من صحتها بشكل مناسب على جانبي العميل والخادم قبل تخزينها أو عرضها. تحديدًا، ينبغي ترميز الأحرف الخاصة مثل < و > و " و ' و & في أي مدخلات سيتم عرضها في سياق HTML لمنع تنفيذ النصوص البرمجية. بالإضافة إلى ذلك، يجب على التطبيق تنفيذ ترميز للمخرجات بناءً على السياق الذي تُحقن فيه البيانات (HTML, JavaScript, attribute, URL, etc.).

  • يُوصى أيضًا بشدة بفرض سياسة أمان المحتوى (Content Security Policy - CSP) للحد من تنفيذ النصوص البرمجية غير المصرّح بها، وتعطيل النصوص البرمجية المضمّنة (inline scripts) وتحميل النصوص البرمجية الخارجية من مصادر غير موثوقة. كما ينبغي إدراج مراجعات الكود المنتظمة والاختبارات الأمنية الآلية (مثل الأدوات OWASP ZAP أو Burp Suite) في دورة حياة التطوير لاكتشاف العيوب المماثلة ومنعها في المستقبل.

  • أخيرًا، يجب تحديد أي حمولات خبيثة مُخزَّنة مسبقًا وإزالتها من النظام للقضاء على المخاطر القائمة.

تنزيل الأداة