Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2020-27358-27359 — CVE-2020-27358 و CVE-2020-27359 | Kitploit
أدوات/GitHubGitHub/sebastian-mora/cve-2020-27358-27359
تحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubsebastian-mora/cve-2020-27358-27359

cve-2020-27358-27359

CVE-2020-27358 و CVE-2020-27359

عرض المستودع
31منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2020-27358 / CVE-2020-27359

خطوات استغلال CVE-2020-27358 و CVE-2020-27359

CVE-2020-27358

تم اكتشاف مشكلة في REDCap 8.11.6 حتى 9.x قبل الإصدار 10. تتيح ميزة CSV في Messenger (التي تسمح للمستخدمين بتصدير سلاسل محادثاتهم بصيغة CSV) للمستخدمين غير المميزين تصدير سلاسل محادثات بعضهم البعض عن طريق تغيير معامل thread_id في الطلب إلى نقطة النهاية Messenger/messenger_download_csv.php?title=Hey&thread_id={THREAD_ID}.

خطوات الاختبار

  1. سجّل الدخول كأي مستخدم.
  2. انتقل إلى سلسلة محادثة موجودة.
  3. انقر على خيار التصدير بصيغة CSV.
  4. اعترض الطلب وغيّر معامل thread_id إلى أي معرّف محادثة صالح.

CVE-2020-27359

تم اكتشاف مشكلة البرمجة النصية عبر المواقع (XSS) في REDCap 8.11.6 حتى 9.x قبل الإصدار 10 تسمح للمهاجمين بحقن أكواد JavaScript أو HTML عشوائية في ميزة Messenger. وُجد أن اسم ملف الصورة أو الملف المرفق في رسالة يمكن استخدامه لتنفيذ هجوم XSS هذا. يمكن للمستخدم صياغة رسالة وإرسالها إلى أي شخص على المنصة بما في ذلك المسؤولين. سيتم تنفيذ حمولة XSS على الحساب الآخر دون أي تفاعل من المستخدم في عدة صفحات.

خطوات الاختبار

  1. سجّل الدخول كأي مستخدم.
  2. انتقل إلى سلسلة محادثة موجودة.
  3. انقر على إضافة صورة وارفع صورة.
  4. اعترض الطلب وغيّر اسم الملف إلى \"><svg/onload=alert(document.domain)>
  5. أرسل الرسالة.

يمكنك إرسال حمولة XSS إلى أي مستخدم على المنصة وستُنفَّذ دون أي تفاعل.

تنزيل الأداة