Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-44761_ConcreteCMS-Stored-XSS---Forms — ثغرة البرمجة النصية عبر المواقع (XSS) في ConcreteCMS v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مُعدّ خصيصًا يُرسل إلى نموذج (Form) كائنات البيانات (Data Objects). | Kitploit
أدوات/GitHubGitHub/sromanhu/cve-2023-44761_concretecms-stored-xss---forms
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsromanhu/cve-2023-44761_concretecms-stored-xss---forms

CVE-2023-44761_ConcreteCMS-Stored-XSS---Forms

ثغرة البرمجة النصية عبر المواقع (XSS) في ConcreteCMS v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مُعدّ خصيصًا يُرسل إلى نموذج (Form) كائنات البيانات (Data Objects).

عرض المستودع
2منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة XSS مخزّنة في ConcreteCMS الإصدار 9.2.1

المؤلف: (Sergio)

الوصف: ثغرة XSS متعددة في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر سكربت معدّل في نماذج كائنات البيانات.

نواقل الهجوم: البرمجة النصية: توجد ثغرة في تعقيم الإدخال في نماذج "كائنات البيانات" تسمح بحقن كود JavaScript يتم تنفيذه عند وصول المستخدم إلى صفحة الويب.


إثبات المفهوم:

عند تسجيل الدخول إلى اللوحة، سننتقل إلى "النظام والإعدادات - Express - كائنات البيانات" من قسم قائمة لوحة التحكم ونختار أحدها.

image

داخل كائن البيانات المختار، ننتقل إلى خيار "النماذج":

image

نضغط على خيار "إضافة نموذج": image

في تفاصيل النموذج نختار "إضافة مجموعة حقول":

image

بعد ذلك، نختار الخيار + لإضافة البيانات إلى حقل النموذج:

image

تعمل الثغرة مع حقول مختلفة، على سبيل المثال مع "الخصائص الأساسية - نص":

image

أخيرًا، نقوم بتعديل المحتوى لإضافة الحمولة:

image

حمولة XSS:

root@kitploit:~
<>

نضيف الحمولة المشار إليها في حقل "التسمية المخصصة":

image

في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفذ الحمولة في صفحة الويب الرئيسية. image

كما أشرت، تعمل في حقول مختلفة، مثل التالية:

image

image


معلومات إضافية:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

تنزيل الأداة