Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - توجد ثغرة أمنية من نوع Cross Site Request Forgery (CSRF) في نظام إدارة خدمات المركبات الإصدار 1.0. يؤدي هجوم CSRF ناجح إلى ثغرة Stored Cross Site Scripting Vulnerability. | Kitploit
أدوات/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - توجد ثغرة أمنية من نوع Cross Site Request Forgery (CSRF) في نظام إدارة خدمات المركبات الإصدار 1.0. يؤدي هجوم CSRF ناجح إلى ثغرة Stored Cross Site Scripting Vulnerability.

عرض المستودع
11منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-46080

عنوان الثغرة: نظام إدارة خدمة المركبات - تزوير طلب عبر المواقع (CSRF) متعدد يؤدي إلى تخزين البرمجة النصية عبر المواقع (XSS)

مؤلف الثغرة: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 متوسط

المراجع:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080

الوصف:

توجد ثغرة تزوير طلب عبر المواقع (CSRF) في نظام إدارة خدمة المركبات الإصدار 1.0. يؤدي هجوم CSRF ناجح إلى ثغرة تخزين البرمجة النصية عبر المواقع (XSS).

1. نظام إدارة خدمة المركبات - 'قائمة الميكانيكيين' (/admin/?page=mechanics)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. أنشئ حسابين للمسؤول.
  3. سجل الدخول بحساب المسؤول-1 في المتصفح أ (Chrome)
  4. سجل الدخول بحساب المسؤول-2 في المتصفح ب (Firefox)
  5. في حساب المسؤول-1 (Chrome) انتقل إلى قسم قائمة الميكانيكيين وانقر على زر إنشاء جديد.
  6. قم بحقن الحمولة التالية في حقل الإدخال "الاسم الكامل".

الحمولة:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. انقر على زر حفظ.
  2. التقط الطلب في burpsuite وأنشئ ملف HTML للـ CSRF.
  3. احفظ ملف HTML للـ CSRF مثال: CSRF.html
  4. في المتصفح ب (Firefox) تصفح ملف CSRF.html.
  5. انتقل إلى قسم قائمة الميكانيكيين في المتصفح ب (Firefox).
  6. تم تشغيل كود جافاسكريبت ضار.

2. نظام إدارة خدمة المركبات - 'طلبات الخدمة' (/admin/?page=service_requests)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. أنشئ حسابين للمسؤول.
  3. سجل الدخول بحساب المسؤول-1 في المتصفح أ (Chrome)
  4. سجل الدخول بحساب المسؤول-2 في المتصفح ب (Firefox)
  5. في حساب المسؤول-1 (Chrome) انتقل إلى قسم طلبات الخدمة وانقر على زر إنشاء جديد.
  6. قم بحقن الحمولة التالية في حقل الإدخال "جهة اتصال المالك".

الحمولة:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. انقر على زر حفظ الطلب.
  2. التقط الطلب في burpsuite وأنشئ ملف HTML للـ CSRF.
  3. احفظ ملف HTML للـ CSRF مثال: CSRF.html
  4. في المتصفح ب (Firefox) تصفح ملف CSRF.html.
  5. انتقل إلى قسم طلبات الخدمة في المتصفح ب (Firefox).
  6. اختر طلب الخدمة المنشأ حديثًا وانقر على إجراء ضمن عرض.
  7. تم تشغيل كود جافاسكريبت ضار.

3. نظام إدارة خدمة المركبات - 'قائمة الفئات' (/admin/?page=maintenance/category)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. أنشئ حسابين للمسؤول.
  3. سجل الدخول بحساب المسؤول-1 في المتصفح أ (Chrome)
  4. سجل الدخول بحساب المسؤول-2 في المتصفح ب (Firefox)
  5. في حساب المسؤول-1 (Chrome) انتقل إلى قسم قائمة الفئات وانقر على زر إنشاء جديد.
  6. قم بحقن الحمولة التالية في حقل الإدخال "اسم الفئة".

الحمولة:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. انقر على زر حفظ.
  2. التقط الطلب في burpsuite وأنشئ ملف HTML للـ CSRF.
  3. احفظ ملف HTML للـ CSRF مثال: CSRF.html
  4. في المتصفح ب (Firefox) تصفح ملف CSRF.html.
  5. انتقل إلى قسم قائمة الفئات في المتصفح ب (Firefox).
  6. تم تشغيل كود جافاسكريبت ضار.

4. نظام إدارة خدمة المركبات - 'قائمة الخدمات' (/admin/?page=maintenance/services)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. أنشئ حسابين للمسؤول.
  3. سجل الدخول بحساب المسؤول-1 في المتصفح أ (Chrome)
  4. سجل الدخول بحساب المسؤول-2 في المتصفح ب (Firefox)
  5. في حساب المسؤول-1 (Chrome) انتقل إلى قسم قائمة الخدمات وانقر على زر إنشاء جديد.
  6. قم بحقن الحمولة التالية في حقل الإدخال "اسم الخدمة".

الحمولة:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. انقر على زر حفظ.
  2. التقط الطلب في burpsuite وأنشئ ملف HTML للـ CSRF.
  3. احفظ ملف HTML للـ CSRF مثال: CSRF.html
  4. في المتصفح ب (Firefox) تصفح ملف CSRF.html.
  5. انتقل إلى قسم قائمة الخدمات في المتصفح ب (Firefox).
  6. تم تشغيل كود جافاسكريبت ضار.

5. نظام إدارة خدمة المركبات - 'قائمة المستخدمين' (/admin/?page=user/list)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. أنشئ حسابين للمسؤول.
  3. سجل الدخول بحساب المسؤول-1 في المتصفح أ (Chrome)
  4. سجل الدخول بحساب المسؤول-2 في المتصفح ب (Firefox)
  5. في حساب المسؤول-1 (Chrome) انتقل إلى قسم قائمة المستخدمين وانقر على زر إنشاء جديد.
  6. قم بحقن الحمولة التالية في حقل الإدخال "الاسم الأول".

الحمولة:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. انقر على زر حفظ.
  2. التقط الطلب في burpsuite وأنشئ ملف HTML للـ CSRF.
  3. احفظ ملف HTML للـ CSRF مثال: CSRF.html
  4. في المتصفح ب (Firefox) تصفح ملف CSRF.html.
  5. انتقل إلى قسم قائمة المستخدمين في المتصفح ب (Firefox).
  6. تم تشغيل كود جافاسكريبت ضار.

6. نظام إدارة خدمة المركبات - 'الإعدادات' (/admin/?page=system_info)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. أنشئ حسابين للمسؤول.
  3. سجل الدخول بحساب المسؤول-1 في المتصفح أ (Chrome)
  4. سجل الدخول بحساب المسؤول-2 في المتصفح ب (Firefox)
  5. في حساب المسؤول-1 (Chrome) انتقل إلى قسم الإعدادات.
  6. قم بحقن الحمولة التالية في حقل الإدخال "اسم النظام".

الحمولة:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. انقر على زر تحديث.
  2. التقط الطلب في burpsuite وأنشئ ملف HTML للـ CSRF.
  3. احفظ ملف HTML للـ CSRF مثال: CSRF.html
  4. في المتصفح ب (Firefox) تصفح ملف CSRF.html.
  5. انتقل إلى قسم الإعدادات في المتصفح ب (Firefox).
  6. تم تشغيل كود جافاسكريبت ضار.

التأثير:

توجد ثغرة تزوير طلب عبر المواقع (CSRF) في نقاط نهاية متعددة تؤدي إلى ثغرة تخزين البرمجة النصية عبر المواقع (XSS).

التخفيف:

يوصى بتنفيذ ما يلي:

  • غير قابل للتوقع بدرجة عالية من الإنتروبيا، كما هو الحال مع رموز الجلسة بشكل عام.
  • مرتبط بجلسة المستخدم.
  • يتم التحقق منه بدقة في كل حالة قبل تنفيذ الإجراء ذي الصلة.
تنزيل الأداة