
القيود غير الصحيحة على طبقات أو إطارات واجهة المستخدم المعروضة (CWE-1021)
يحتوي هذا المستودع على proof-of-concept exploit لـ CVE-2026-84388 (تقييد غير صحيح لطبقات واجهة المستخدم المعروضة أو الإطارات، CWE-1021). تسمح الثغرة الأمنية في إضافة Fortinet FortiPAM Chrome Extension (الإصدارات 7.4–8.0) لأي موقع تمت زيارته بتجاوز قيود طبقات واجهة المستخدم، وإجبار الإضافة على عرض إطارات/تبويبات يتحكم بها المهاجم، وتعيين بروكسي المتصفح، والتقاط/بث البيانات الحساسة (بيانات الاعتماد، الجلسات، إلخ) إلى المهاجم.
التأثير: يحصل مهاجم بعيد غير مصادق عليه على رؤية كاملة لواجهة FortiPAM الخاصة بالضحية دون أي تفاعل.
اتصل بنا للحصول على وصول خاص: [email protected]
غياب ترويسة x-frame-options: DENY وعدم كفاية CSP frame-ancestors على صفحات popup/iframe ذات الامتيازات الخاصة بالإضافة. يمكن لأي موقع حقن ``، مما يجبر الإضافة على عرض محتوى يتحكم به المهاجم داخل سياقها المعزول الخاص وكشف واجهات API الداخلية لحقن البروكسي + بث لقطات الشاشة للتبويبات.
# One-liner payload for any site
شغّل خادم الترحيل وافتح صفحتك المستهدفة في متصفح الضحية. انتهى.
التقرير و PoC: ShadowForge Cyber