Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-46178 — إثبات المفهوم لـ CVE-2025-46178: XSS منعكس في مشروع CloudClassroom PHP عبر المعامل eid غير المُعقّم في askquery.php، مما يتيح حقن جافاسكريبت عشوائي واختطاف الجلسة. | Kitploit
أدوات/GitHubGitHub/sacx-7/cve-2025-46178
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsacx-7/cve-2025-46178

CVE-2025-46178

إثبات المفهوم لـ CVE-2025-46178: XSS منعكس في مشروع CloudClassroom PHP عبر المعامل eid غير المُعقّم في askquery.php، مما يتيح حقن جافاسكريبت عشوائي واختطاف الجلسة.

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-46178

توجد ثغرة من نوع Cross-Site Scripting (XSS) في ملف askquery.php عبر المعامل eid في مشروع CloudClassroom PHP. وهذا يسمح للمهاجمين عن بُعد بحقن JavaScript عشوائي في سياق جلسة المتصفح للضحية عن طريق إرسال عنوان URL مخصص، مما يؤدي إلى اختطاف الجلسة أو تشويه الصفحة.

معلومات إضافية يُظهر الحمولة النجاح في تنفيذ JavaScript باستخدام دالة alert(9734). لم يتم تنظيف أو ترميز الإدخال بشكل صحيح قبل العرض، مما يعرض التطبيق لهجوم XSS المنعكس.

لتخفيف هذه المشكلة:

  • استخدام التحقق من صحة الإدخال على جانب الخادم
  • ترميز المخرجات بشكل صحيح (خاصة في سياقات HTML)
  • النظر في استخدام مكتبات أمان مثل OWASP ESAPI أو أطر عمل تحتوي على حماية مدمجة من XSS

نوع الثغرة

Cross Site Scripting (XSS)

بائع المنتج

https://github.com/mathurvishal/CloudClassroom-PHP-Project

قاعدة كود المنتج المتأثر

https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0

المكون المتأثر

askquery.php، المعامل eid من نوع GET، منطق عرض HTML للواجهة الأمامية

نواقل الهجوم

يمكن للمهاجم حقن حمولات JavaScript ضارة عبر المعامل eid من نوع GET. عندما يزور الضحية عنوان URL مخصصًا، يتم تنفيذ البرنامج النصي في متصفحه، مما قد يؤدي إلى سرقة ملفات تعريف الارتباط أو تنفيذ إجراءات غير مصرح بها.

  1. انقر على http://localhost/CloudClassroom-PHP-Project-master/askquery.php?eid=testing%40example.com%27%22()%26%25%3Czzz%3E%3CScRiPt%20%3Ealert(9734)%3C/ScRiPt%3E
  2. سترى تنبيهًا

مرجع https://owasp.org/www-community/attacks/xss/


المكتشف: saurabh

LinkedIn: https://www.linkedin.com/in/saurabh-b294b21aa/

تنزيل الأداة