Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-84388-POC — القيود غير الصحيحة على طبقات أو إطارات واجهة المستخدم المعروضة (CWE-1021) | Kitploit
أدوات/GitHubGitHub/shadowforge-cyber/cve-2026-84388-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتأمن الويبتطوير الحمولات
GitHubshadowforge-cyber/cve-2026-84388-poc

CVE-2026-84388-POC

القيود غير الصحيحة على طبقات أو إطارات واجهة المستخدم المعروضة (CWE-1021)

عرض المستودع
6منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

FortiPAM Chrome Extension UI Layer RCE PoC - CVE-2026-84388

نظرة عامة

يحتوي هذا المستودع على proof-of-concept exploit لـ CVE-2026-84388 (تقييد غير صحيح لطبقات واجهة المستخدم المعروضة أو الإطارات، CWE-1021). تسمح الثغرة الأمنية في إضافة Fortinet FortiPAM Chrome Extension (الإصدارات 7.4–8.0) لأي موقع تمت زيارته بتجاوز قيود طبقات واجهة المستخدم، وإجبار الإضافة على عرض إطارات/تبويبات يتحكم بها المهاجم، وتعيين بروكسي المتصفح، والتقاط/بث البيانات الحساسة (بيانات الاعتماد، الجلسات، إلخ) إلى المهاجم.

التأثير: يحصل مهاجم بعيد غير مصادق عليه على رؤية كاملة لواجهة FortiPAM الخاصة بالضحية دون أي تفاعل.

التنزيل

اتصل بنا للحصول على وصول خاص: [email protected]

الإصدارات المتأثرة

  • FortiPAM Chrome Extension 7.4.0 حتى 8.0.0

السبب الجذري

غياب ترويسة x-frame-options: DENY وعدم كفاية CSP frame-ancestors على صفحات popup/iframe ذات الامتيازات الخاصة بالإضافة. يمكن لأي موقع حقن ``، مما يجبر الإضافة على عرض محتوى يتحكم به المهاجم داخل سياقها المعزول الخاص وكشف واجهات API الداخلية لحقن البروكسي + بث لقطات الشاشة للتبويبات.

الاستخدام

  1. افتح أي موقع عادي في Chrome/Edge (متصفح الضحية).
  2. احقن إطار PoC (انظر أدناه).
  3. تفتح الإضافة تبويبات يتحكم بها المهاجم، وتطبق بروكسي المهاجم، وتبث لقطات الشاشة الملتقطة عبر WebSocket.
  4. يتصل المهاجم بخادم الترحيل لعرض تسجيلات الشاشة المباشرة للوحة تحكم FortiPAM الخاصة بالضحية (بما في ذلك كلمات المرور، رموز 2FA، رموز الجلسة).
root@kitploit:~
# One-liner payload for any site

شغّل خادم الترحيل وافتح صفحتك المستهدفة في متصفح الضحية. انتهى.

الشكر

التقرير و PoC: ShadowForge Cyber

تنزيل الأداة