Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-46080 — CVE-2021-46080 - توجد ثغرة أمنية من نوع تزوير الطلبات عبر المواقع (CSRF) في نظام إدارة خدمات المركبات 1.0. تؤدي هجمات CSRF الناجحة إلى ثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS). | Kitploit
أدوات/GitHubGitHub/sanupl/cve-2021-46080
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsanupl/cve-2021-46080

CVE-2021-46080

CVE-2021-46080 - توجد ثغرة أمنية من نوع تزوير الطلبات عبر المواقع (CSRF) في نظام إدارة خدمات المركبات 1.0. تؤدي هجمات CSRF الناجحة إلى ثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS).

عرض المستودع
11منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-46080

عنوان الاستغلال: نظام إدارة خدمة المركبات - 'ثغرات متعددة' لتزوير الطلبات عبر المواقع (CSRF) تؤدي إلى برمجة نصية عبر المواقع مخزنة (XSS)

مؤلف الاستغلال: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 MEDIUM

المراجع:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080
  • الوصف:

    توجد ثغرة تزوير الطلبات عبر المواقع (CSRF) في نظام إدارة خدمة المركبات 1.0. يؤدي هجوم CSRF ناجح إلى ثغرة برمجة نصية عبر المواقع مخزنة (XSS).

    1. نظام إدارة خدمة المركبات - 'قائمة الميكانيكيين' (/admin/?page=mechanics)

    الاستغلال:

    1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
    2. أنشئ حسابين للمسؤول.
    3. سجّل الدخول إلى حساب Admin-1 في المتصفح A (Chrome)
    4. سجّل الدخول إلى حساب Admin-2 في المتصفح B (Firefox)
    5. في حساب Admin-1 (Chrome) انتقل إلى قسم قائمة الميكانيكيين وانقر على زر إنشاء جديد.
    6. احقن الحمولة أدناه في حقل إدخال الاسم الكامل.

    الحمولة:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. انقر على زر حفظ.
    2. التقط الطلب في burpsuite وأنشئ ملف HTML الخاص بـ CSRF.
    3. احفظ ملف HTML الخاص بـ CSRF، على سبيل المثال: CSRF.html
    4. في المتصفح B (Firefox) تصفّح ملف CSRF.html.
    5. انتقل إلى قسم قائمة الميكانيكيين في المتصفح B (Firefox).
    6. تم تشغيل كود جافاسكريبت الخبيث.

    2. نظام إدارة خدمة المركبات - 'طلبات الخدمة' (/admin/?page=service_requests)

    الاستغلال:

    1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
    2. أنشئ حسابين للمسؤول.
    3. سجّل الدخول إلى حساب Admin-1 في المتصفح A (Chrome)
    4. سجّل الدخول إلى حساب Admin-2 في المتصفح B (Firefox)
    5. في حساب Admin-1 (Chrome) انتقل إلى قسم طلبات الخدمة وانقر على زر إنشاء جديد.
    6. احقن الحمولة أدناه في حقل إدخال جهة اتصال المالك.

    الحمولة:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. انقر على زر حفظ الطلب.
    2. التقط الطلب في burpsuite وأنشئ ملف HTML الخاص بـ CSRF.
    3. احفظ ملف HTML الخاص بـ CSRF، على سبيل المثال: CSRF.html
    4. في المتصفح B (Firefox) تصفّح ملف CSRF.html.
    5. انتقل إلى قسم طلبات الخدمة في المتصفح B (Firefox).
    6. اختر طلبات الخدمة المنشأة حديثًا وانقر على إجراء ضمن عرض.
    7. تم تشغيل كود جافاسكريبت الخبيث.

    3. نظام إدارة خدمة المركبات - 'قائمة الفئات' (/admin/?page=maintenance/category)

    الاستغلال:

    1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
    2. أنشئ حسابين للمسؤول.
    3. سجّل الدخول إلى حساب Admin-1 في المتصفح A (Chrome)
    4. سجّل الدخول إلى حساب Admin-2 في المتصفح B (Firefox)
    5. في حساب Admin-1 (Chrome) انتقل إلى قسم قائمة الفئات وانقر على زر إنشاء جديد.
    6. احقن الحمولة أدناه في حقل إدخال اسم الفئة.

    الحمولة:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. انقر على زر حفظ.
    2. التقط الطلب في burpsuite وأنشئ ملف HTML الخاص بـ CSRF.
    3. احفظ ملف HTML الخاص بـ CSRF، على سبيل المثال: CSRF.html
    4. في المتصفح B (Firefox) تصفّح ملف CSRF.html.
    5. انتقل إلى قسم قائمة الفئات في المتصفح B (Firefox).
    6. تم تشغيل كود جافاسكريبت الخبيث.

    4. نظام إدارة خدمة المركبات - 'قائمة الخدمات' (/admin/?page=maintenance/services)

    الاستغلال:

    1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
    2. أنشئ حسابين للمسؤول.
    3. سجّل الدخول إلى حساب Admin-1 في المتصفح A (Chrome)
    4. سجّل الدخول إلى حساب Admin-2 في المتصفح B (Firefox)
    5. في حساب Admin-1 (Chrome) انتقل إلى قسم قائمة الخدمات وانقر على زر إنشاء جديد.
    6. احقن الحمولة أدناه في حقل إدخال اسم الخدمة.

    الحمولة:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. انقر على زر حفظ.
    2. التقط الطلب في burpsuite وأنشئ ملف HTML الخاص بـ CSRF.
    3. احفظ ملف HTML الخاص بـ CSRF، على سبيل المثال: CSRF.html
    4. في المتصفح B (Firefox) تصفّح ملف CSRF.html.
    5. انتقل إلى قسم قائمة الخدمات في المتصفح B (Firefox).
    6. تم تشغيل كود جافاسكريبت الخبيث.

    5. نظام إدارة خدمة المركبات - 'قائمة المستخدمين' (/admin/?page=user/list)

    الاستغلال:

    1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
    2. أنشئ حسابين للمسؤول.
    3. سجّل الدخول إلى حساب Admin-1 في المتصفح A (Chrome)
    4. سجّل الدخول إلى حساب Admin-2 في المتصفح B (Firefox)
    5. في حساب Admin-1 (Chrome) انتقل إلى قسم قائمة المستخدمين وانقر على زر إنشاء جديد.
    6. احقن الحمولة أدناه في حقل إدخال الاسم الأول.

    الحمولة:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. انقر على زر حفظ.
    2. التقط الطلب في burpsuite وأنشئ ملف HTML الخاص بـ CSRF.
    3. احفظ ملف HTML الخاص بـ CSRF، على سبيل المثال: CSRF.html
    4. في المتصفح B (Firefox) تصفّح ملف CSRF.html.
    5. انتقل إلى قسم قائمة المستخدمين في المتصفح B (Firefox).
    6. تم تشغيل كود جافاسكريبت الخبيث.

    6. نظام إدارة خدمة المركبات - 'الإعدادات' (/admin/?page=system_info)

    الاستغلال:

    1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
    2. أنشئ حسابين للمسؤول.
    3. سجّل الدخول إلى حساب Admin-1 في المتصفح A (Chrome)
    4. سجّل الدخول إلى حساب Admin-2 في المتصفح B (Firefox)
    5. في حساب Admin-1 (Chrome) انتقل إلى قسم الإعدادات.
    6. احقن الحمولة أدناه في حقل إدخال اسم النظام.

    الحمولة:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. انقر على زر تحديث.
    2. التقط الطلب في burpsuite وأنشئ ملف HTML الخاص بـ CSRF.
    3. احفظ ملف HTML الخاص بـ CSRF، على سبيل المثال: CSRF.html
    4. في المتصفح B (Firefox) تصفّح ملف CSRF.html.
    5. انتقل إلى قسم الإعدادات في المتصفح B (Firefox).
    6. تم تشغيل كود جافاسكريبت الخبيث.

    التأثير:

    توجد ثغرة تزوير الطلبات عبر المواقع (CSRF) في نقاط نهاية متعددة، مما يؤدي إلى ثغرة برمجة نصية عبر المواقع مخزنة (XSS).

    التخفيف:

    يُنصح بتنفيذ ما يلي:

    • غير قابل للتنبؤ وبإنتروبيا عالية، كما هو الحال بالنسبة لرموز الجلسة بشكل عام.
    • مرتبط بجلسة المستخدم.
    • يتم التحقق منه بدقة في كل حالة قبل تنفيذ الإجراء ذي الصلة.
    تنزيل الأداة