Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-46204 — إثبات المفهوم لـ CVE-2025-46204 | Kitploit
أدوات/GitHubGitHub/spbavarva/cve-2025-46204
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقسوء التكوينالتعلم والتعليم
GitHubspbavarva/cve-2025-46204

CVE-2025-46204

إثبات المفهوم لـ CVE-2025-46204

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الوصف

Unifiedtransform v2.0 يعاني من ثغرة في التحكم غير الصحيح في الوصول. يمكن لأي مستخدم (طلاب ومدرسين) الوصول إلى تفاصيل المقرر الدراسي وتعديلها عبر نقاط النهاية /course/edit/{id}. هذه الوظيفة مخصصة حصريًا للاستخدام الإداري. استغلال هذه الثغرة يسمح بالتلاعب غير المصرح به بأسماء المقررات وفئاتها، مما يعرض سلامة البيانات والضوابط الإدارية للخطر.

المورّد: Unifiedtransform

المنتج

برنامج إدارة مدرسية الإصدار 2.0


المكونات المتأثرة

آلية التحكم في الوصول المسؤولة عن صلاحيات المقرر الدراسي. المسار: GET /course/edit/{id} المتحكم: CourseController الطريقة: edit()

وجميع نقاط النهاية والوظائف الأخرى المتعلقة بتحرير المقرر الدراسي.

إثبات المفهوم/ناقل الهجوم

الخطوة 1: قم بتثبيت التطبيق كما هو موضح في المستودع الرسمي على GitHub، ثم سجل الدخول باستخدام بيانات اعتماد المسؤول الافتراضية. ([email protected]:password)

الخطوة 2: أنشئ عدة مقررات دراسية لتعبئة البيانات.

الخطوة 3: سجل الدخول إلى التطبيق كمدرّس أو طالب.

الخطوة 4: انتقل إلى نقطة النهاية:
/course/edit/{id}

حيث يبدأ المعرف (ID) بـ 1 لأي مقرر دراسي موجود. افترض أنك أنشأت مقررين دراسيين، فسيكون ID=1 للمقرر الأول وID=2 للمقرر الثاني.

الخطوة 5: غيّر اسم المقرر ونوعه ثم انقر على تحديث.


نوع الثغرة: التحكم غير الصحيح في الوصول
نوع الهجوم: عن بُعد
الأثر: تصعيد الصلاحيات
نواقل الهجوم: التحكم المكسور في الوصول يسمح للمدرسين أو الطلاب بتعديل بيانات المقرر الدراسي.

المكتشف: Sneh Bavarva

معلومات إضافية

الأثر: يمكن أن تؤدي التغييرات غير المصرح بها في معلومات المقرر الدراسي إلى سوء الإدارة الأكاديمية وانهيار هيكل المناهج الدراسية. يجب أن يكون للمسؤولين فقط سلطة تعديل هذه البيانات الحساسة.

المراجع:

https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html

  • الموقع الرسمي لـ Unifiedtransform
  • مستودع GitHub لـ Unifiedtransform
تنزيل الأداة