Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-13633 | Kitploit
أدوات/GitHubGitHub/security-avs/cve-2019-13633
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبجمع المعلوماتالتصيد الاحتيالياختبار الاختراقالهندسة الاجتماعية
GitHubsecurity-avs/cve-2019-13633

CVE-2019-13633

عرض المستودع
منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-13633

[الوصف المقترح]: منصة Blinger.io الإصدار v.1.0.2519 عرضة لثغرة XSS العمياء/المستمرة.
[معلومات إضافية]: Blinger.io هي منصة يستخدمها عملاء عالميون مثل FxPro و Alfa Bank و OneTwoTrip و Ivi و KupiVIP Group و Belavia و Wargaming و Yandex و OZON و TCS Group Holding وغيرهم. تنفيذ هذا الهجوم يسمح للمجرمين بجمع معلومات حساسة عن عملاء الشركات المستهدفة، ويشكل نقطة أساسية للعديد من نواقل الهجوم الأخرى. يمكن للمهاجم إرسال كود JavaScript تعسفي عبر قنوات الاتصال المدمجة، مثل Telegram و WhatsApp و Viber و Skype و Facebook وما إلى ذلك. يتم تنفيذ الكود داخل اللوحات التالية:

  • conversations/all
  • conversations/inbox
  • conversations/unassigned
  • conversations/closed

[نوع الثغرة]: Cross Site Scripting (XSS)
[بائع المنتج]: https://blinger.io/
تم إرسال رسالة إلى البائع حول الثغرة. تم تأكيد الثغرة من قبل البائع.
[المكوّن المتأثر]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[قاعدة كود المنتج المتأثر]: Blinger Omnichannel helpdesk لدعم العملاء والمبيعات - v.1.0.2519
[نوع الهجوم]: عن بُعد
[تأثير رفض الخدمة]: False
[تأثير كشف المعلومات]: True
[نواقل الهجوم]:
يرسل المهاجم كود JavaScript خبيث عبر قنوات الاتصال المدمجة في صفحة الويب الخاصة بالعميل. سيتم تنفيذ كود JavaScript المرسل في لوحة إدارة خدمة Help Desk، مما يسمح للمهاجم بسرقة ملف تعريف الارتباط الخاص بالجلسة، وتنفيذ هجوم تصيد، وجمع معلومات حساسة عن عملاء العملاء، وما إلى ذلك.
[اكتُشفت بواسطة]: Alexander Semenenko, Luka Safonov.
[المرجع]
https://blinger.io/
https://help.blinger.io/changelog
[إثبات المفهوم]:
تنفيذ الكود الخبيث وانعكاسه في https://xsshunter.com/: stack Overflow

تنزيل الأداة