Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-7173 — إثبات المفهوم لـ CVE-2023-7173، وهي ثغرة XSS مخزّنة في نظام إدارة المستشفيات 1.0، مع إعداد Docker وخطوات إعادة الإنتاج. | Kitploit
أدوات/GitHubGitHub/sharathc213/cve-2023-7173
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالتعلم والتعليم
GitHubsharathc213/cve-2023-7173

CVE-2023-7173

إثبات المفهوم لـ CVE-2023-7173، وهي ثغرة XSS مخزّنة في نظام إدارة المستشفيات 1.0، مع إعداد Docker وخطوات إعادة الإنتاج.

عرض المستودع
31منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-7173: تخزين البرمجة النصية عبر المواقع (XSS) في نظام إدارة المستشفيات

تفاصيل الثغرة الأمنية

  • معرف CVE: CVE-2023-7173
  • نوع الثغرة الأمنية: XSS مخزنة (Stored XSS)
  • المكوّن المتأثر: صفحة تسجيل دخول المستخدم
  • المعامل القابل للاستغلال: الاسم الكامل (Fullname)
  • تفاصيل البائع: phpgurukul.com
  • الإصدار المتأثر: نظام إدارة المستشفيات 1.0

وصف الثغرة الأمنية

تُعد البرمجة النصية عبر المواقع المخزنة (Stored XSS) ثغرة ويب خطيرة تسمح بحقن تعليمات برمجية خبيثة في موقع ويب، وتخزينها في قاعدة البيانات، ثم تنفيذها لاحقًا عند قيام مستخدمين آخرين بعرض الصفحة المصابة. في هذه الحالة تحديدًا، توجد الثغرة في صفحة تسجيل دخول المستخدم في نظام إدارة المستشفيات (HMS)، حيث يكون معامل "الاسم الكامل" (Fullname) عرضة لهجمات XSS المخزنة. يؤدي الافتقار إلى التحقق السليم من المدخلات وتنقية البيانات إلى تمكين المهاجم من حقن نصوص برمجية خبيثة، مما قد يعرض حسابات المستخدمين للخطر، أو يسرق معلومات حساسة، أو ينفذ إجراءات غير مصرح بها.

خطوات إعادة الإنتاج (PoC)

استنساخ المستودع:

root@kitploit:~
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172

تشغيل Docker Compose:

root@kitploit:~
docker-compose up -d

الوصول إلى نموذج تسجيل المستخدم:

  • افتح متصفح الويب وانتقل إلى نموذج تسجيل المستخدم على http://localhost:8080/hms/registration.php

ملء نموذج التسجيل:

  • أدخل الحمولة التالية في حقل "الاسم الكامل" (Fullname):
    root@kitploit:~
    <img src="https://raw.githubusercontent.com/sharathc213/cve-2023-7173/main/x" onerror=alert(document.cookie)>
    
    POC
  • أكمل الحقول المطلوبة الأخرى بمعلومات صحيحة.

إرسال نموذج التسجيل:

  • انقر على زر "إرسال" (Submit) لإرسال بيانات التسجيل إلى الخادم.

التحقق من نجاح التسجيل:

  • استلام رسالة تأكيد نجاح التسجيل.

تسجيل الدخول بالبريد الإلكتروني المسجل:

  • انتقل إلى صفحة تسجيل الدخول على http://localhost:8080/hms/user-login.php.

إدخال البريد الإلكتروني المسجل:

  • في نموذج تسجيل الدخول، أدخل عنوان البريد الإلكتروني المستخدم في التسجيل.

تسجيل الدخول:

  • أرسل نموذج تسجيل الدخول بالنقر على زر "تسجيل الدخول" (Log In).

ملاحظة حمولة XSS:

POC

  • عند تسجيل الدخول بنجاح، يجب أن تؤدي حمولة XSS إلى ظهور مربع تنبيه يعرض ملفات تعريف الارتباط الخاصة بالمستخدم، مما يشير إلى وجود ثغرة XSS المخزنة.

تأثير XSS المخزنة في نظام إدارة المستشفيات

يمكن أن يكون لثغرة XSS المخزنة في نظام إدارة المستشفيات عواقب وخيمة، بما في ذلك:

  1. كشف بيانات المرضى:

    • احتمال سرقة بيانات المرضى الحساسة لانتحال الهوية أو الاحتيال.
  2. مخاطر سلامة المرضى:

    • التغييرات غير المصرح بها في سجلات المرضى قد تعرّض سلامة المرضى للخطر.
  3. إجراءات غير مصرح بها:

    • يمكن للمهاجم تنفيذ إجراءات نيابة عن المستخدمين، مما يؤدي إلى وصول غير مصرح به وإساءة استخدام محتملة.
  4. تآكل الثقة:

    • الإضرار بسمعة المنشأة الصحية بسبب خرق الثقة.
  5. عدم الامتثال التنظيمي:

    • انتهاك لوائح حماية البيانات، مما يؤدي إلى غرامات وعواقب قانونية.
  6. تعطيل الخدمات الصحية:

    • احتمالية حدوث اضطرابات في رعاية المرضى، أو أخطاء في الوصفات الطبية، أو تشخيصات خاطئة ذات آثار صحية خطيرة.
  7. الآثار القانونية والأخلاقية:

    • المسؤولية القانونية عن أي ضرر ناتج، إلى جانب المخاوف الأخلاقية بشأن خصوصية المرضى.
  8. العواقب المالية:

    • التكاليف المرتبطة بمعالجة الخرق، بما في ذلك التحقيقات وترقيات الأنظمة والنفقات القانونية.

توصيات التخفيف

لمعالجة هذه الثغرة، نفّذ إجراءات التخفيف التالية:

  • التحقق من المدخلات وتنقيتها:
    • تنفيذ إجراءات صارمة للتحقق من المدخلات وتنقية البيانات لضمان خلو المحتوى الذي ينشئه المستخدم من التعليمات البرمجية الخبيثة. يتضمن ذلك التحقق من البيانات على جانبي العميل والخادم.

إخلاء المسؤولية

هذا المشروع معرّض للاختراق عمدًا ويجب استخدامه فقط للأغراض التعليمية والاختبارية. لا تنشره في بيئة إنتاج.

تنزيل الأداة