Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-43032 — ثغرة XSS مخزنة بعد المصادقة في XenForo الإصدارات ≤ 2.2.7 | Kitploit
أدوات/GitHubGitHub/sakurasamuraii/cve-2021-43032
أدوات التصيدتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsakurasamuraii/cve-2021-43032

CVE-2021-43032

ثغرة XSS مخزنة بعد المصادقة في XenForo الإصدارات ≤ 2.2.7

عرض المستودع
22منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-43032

في XenForo ≤ 2.2.7، يمكن للمهاجم الذي لديه إمكانية الوصول إلى لوحة الإدارة حفظ حمولات البرمجة النصية عبر المواقع (XSS) في أي وظيفة داخل التطبيق تقبل كود HTML. الحمولة الموضوعة ضمن وظيفة 'الإعلانات' ستنفذ عالميًا على جانب العميل، مما يسمح بعدة سيناريوهات استغلال، بينما ستنفذ الحمولات الأخرى على جانب العميل اعتمادًا على مكان تخزينها.

Credits: John Jackson @johnjhacking & Jackson Henry @JacksonHHax

خطوات التكرار

  1. تسجيل الدخول إلى لوحة الإدارة الموجودة في /admin.php لوحة الإدارة
  2. إنشاء إعلان جديد وتخزين الحمولة <script>alert(1)</script> داخل نص HTML. إثبات المفهوم للإعلان
  3. انتقل إلى جانب العميل وسترى نافذة التنبيه المنبثقة عالميًا عبر التطبيق. تنبيه 1
  4. يمكنك تخزين نصوص برمجية ستنفذ في أجزاء مختلفة من التطبيق. كمثال آخر، إليك عملية تخزين نص برمجي خبيث في وظيفة العقدة (node). إثبات المفهوم للعقدة
  5. الذهاب إلى جانب العميل والتنقل إلى العقدة المعينة يؤدي إلى التنفيذ. تنبيه 2

الأثر

أكبر خطر من هذه الثغرة هو قيام مستخدم سيء النية بتنفيذ إجراءات خفية مضمنة في صفحات HTML واسعة، مثل تعدين العملات الرقمية أو استخراج البيانات. قد يكون هذا مستخدمًا لديه وصول مسبق إلى التطبيق، أو مهاجمًا يحصل على بيانات الاعتماد عبر الاستيلاء على الحساب أو منهجية الهندسة الاجتماعية.

تنزيل الأداة