Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-63572 — A SQL injection vulnerability was discovered in the endpoint responsible for searching for platform clients. User input sent to the search parameter is concatenated directly into a SQL query without proper sanitization/parameterization, allowing the attacker to manipulate the query. | Kitploit
أدوات/GitHubGitHub/rrespxwnss/cve-2025-63572
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingDatabase Security
GitHubrrespxwnss/cve-2025-63572

CVE-2025-63572

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

A SQL injection vulnerability was discovered in the endpoint responsible for searching for platform clients. User input sent to the search parameter is concatenated directly into a SQL query without proper sanitization/parameterization, allowing the attacker to manipulate the query.

منذ 9 أشهرلم تتم المراجعة بعد
مشاركة

الوصف

تم اكتشاف ثغرة حقن SQL في نقطة النهاية المسؤولة عن البحث عن عملاء المنصة (Zentrajuris v.1.0). يتم دمج إدخال المستخدم المرسل إلى معامل البحث مباشرةً في استعلام SQL دون تعقيم/توسيط مناسب، مما يسمح للمهاجم بالتلاعب بالاستعلام.

نقطة النهاية المتأثرة

iqopgbljnxmxlzvzbvgy.supabase.co/rest/v1/clients

مثال على الحمولة

أضف المعامل ?select=*&limit=100 وعدّل ترويسة Accept إلى application/json

إثبات المفهوم (PoC)

image image image image image image image

التأثير

تشكّل ثغرة حقن SQL المحددة في نقطة النهاية المسؤولة عن بحث العملاء خطرًا أمنيًا كبيرًا على المنصة، إذ تسمح بتفسير الإدخال المقدم من المستخدم مباشرةً كأوامر SQL من قِبل قاعدة البيانات. يتيح هذا الخلل للمهاجم الخبيث التلاعب بالاستعلامات للوصول إلى المعلومات الحساسة أو تعديلها أو استخراجها، بما في ذلك البيانات الشخصية للعملاء مثل الأسماء وعناوين البريد الإلكتروني ووثائق الهوية وغيرها من المعلومات السرية المخزنة في قاعدة البيانات. علاوة على ذلك، واعتمادًا على مستوى صلاحيات الاتصال بقاعدة البيانات، قد يؤدي استغلال هذه الثغرة إلى تغييرات غير مصرح بها في السجلات، أو حذف البيانات، أو حتى اختراق مجالات أخرى من النظام، مما يؤثر على سلامة معلومات المنصة وسريتها وتوافرها.

التخفيف

للتخفيف من هذا الخطر، يُنصح بالبدء فورًا في استخدام العبارات المجهزة (Prepared Statements) أو الاستعلامات المعلَّمة (Parameterized Queries)، مع ضمان معاملة جميع المدخلات المقدمة من المستخدم حصريًا كبيانات وليس كجزء من منطق SQL. بالإضافة إلى ذلك، من الضروري تطبيق تحقق صارم من صحة المدخلات وتطبيعها، وتقييد أنواع الأحرف المقبولة وضمان مطابقة المعاملات المقدمة للتوقعات. يقلل هذا النهج إلى حد كبير من إمكانية التلاعب الخبيث بالاستعلامات، مما يعزز أمن التطبيق ويحمي البيانات الحساسة للعملاء من الوصول غير المصرح به.

تنزيل الأداة