Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-44760_ConcreteCMS-Stored-XSS---TrackingCodes — ثغرة برمجة نصية عبر المواقع (XSS) متعددة في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر سكربت مخصص في أكواد تتبع الرأس والتذييل الخاصة بـ SEO والإحصائيات. | Kitploit
أدوات/GitHubGitHub/sromanhu/cve-2023-44760_concretecms-stored-xss---trackingcodes
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubsromanhu/cve-2023-44760_concretecms-stored-xss---trackingcodes

CVE-2023-44760_ConcreteCMS-Stored-XSS---TrackingCodes

ثغرة برمجة نصية عبر المواقع (XSS) متعددة في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر سكربت مخصص في أكواد تتبع الرأس والتذييل الخاصة بـ SEO والإحصائيات.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 2 سنواتلم تتم المراجعة بعد

ConcreteCMS Stored XSS v.9.2.1

المؤلف: (Sergio)

الوصف: ثغرة برمجة نصية عبر المواقع (XSS) متعددة في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر نص برمجي مخصص في أكواد تتبع الرأس والتذييل الخاصة بـ SEO & Statistics.

نواقل الهجوم: البرمجة النصية: ثغرة في تعقيم الإدخال في أكواد تتبع الرأس والتذييل الخاصة بـ «SEO & Statistics» تسمح بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.


الإثبات (POC):

عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم «SEO & Statistics - Header and Footer Tracking Codes» من قائمة لوحة التحكم.

image

حمولة XSS:

root@kitploit:~
root@kitploit:~

في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفّذ الحمولة في الموقع الرئيسي. image

image

يمكننا استخدام حمولة لسرقة ملفات تعريف الارتباط والحصول عليها عندما يقوم مستخدم بتسجيل الدخول إلى الموقع في الحقلين المعرّضين للثغرة.

image

image

ملف تعريف ارتباط الجلسة الأصلي.

image

الطلب الذي تم التقاطه مع الخادم الخارجي:

image


معلومات إضافية:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

تنزيل الأداة