Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-48246 — نظام إدارة المركبات 1.0 - Stored Cross-Site Scripting (XSS) | Kitploit
أدوات/GitHubGitHub/shadowbyte1/cve-2024-48246
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubshadowbyte1/cve-2024-48246

CVE-2024-48246

نظام إدارة المركبات 1.0 - Stored Cross-Site Scripting (XSS)

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-48246

نظام إدارة المركبات 1.0 - تخزين البرمجة النصية عبر المواقع (XSS)

الوصف

يحتوي نظام إدارة المركبات 1.0 على ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في معامل Name في /vehicle-management/booking.php. يمكن لمهاجم ضار حقن حمولات ضارة في حقل Name، والتي يتم تخزينها وتنفيذها عند قيام المسؤول بعرض قائمة الحجوزات على /vehicle-management/bookinglist.php. يمكن أن يؤدي ذلك إلى اختطاف الجلسة أو السيطرة على حساب المسؤول.

المعامل المتأثر

Name=

نقاط النهاية المتأثرة

/vehicle-management/booking.php

/vehicle-management/bookinglist.php

تفاصيل الثغرة

النوع: البرمجة النصية عبر المواقع (XSS)

البائع: نظام إدارة المركبات

الإصدار المتأثر: 1.0

ناقلات الهجوم

هجوم المستخدم الضيف:

يقوم مستخدم ضيف بإدخال حمولة في معامل Name على /vehicle-management/booking.php. يتم تخزين الحمولة الضارة وتنفيذها عندما يعرض المسؤول /vehicle-management/bookinglist.php. مثال على حمولة لاختطاف الجلسة:

root@kitploit:~

مثال التنبيه:

يمكن لحمولة أخرى تشغيل تنبيه أو تنفيذ إجراءات ضارة أخرى دون الحاجة إلى ملفات تعريف الارتباط:

root@kitploit:~
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">

ملاحظة: قد يحدث خطأ SQL Injection أثناء إرسال الحمولة، ولكنها ستظل مخزنة وتُنفذ.

التأثير

استغلال هذه الثغرة يسمح للمهاجمين بـ:

تنفيذ JavaScript عشوائي في سياق جلسة المسؤول.

اختطاف جلسات المسؤول عبر سرقة ملفات تعريف الارتباط.

تنفيذ إجراءات غير مصرح بها أو تصعيد الامتيازات.

التخفيف

تعقيم وترميز إدخال المستخدم لجميع المعاملات، خاصة Name.

تطبيق سياسة أمان المحتوى (CSP) لتقييد تنفيذ البرامج النصية.

التحديث إلى إصدار مصحح إذا كان متاحاً.

الخطورة

عالية (CVSS: 8.2)

ناقل الهجوم: شبكة

الامتيازات المطلوبة: منخفضة

تفاعل المستخدم: مطلوب جزئياً (عرض المسؤول لقائمة الحجوزات)

تنزيل الأداة