Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-44763_ConcreteCMS-Arbitrary-file-upload-Thumbnail — ConcreteCMS v.9.2.1 يتأثر بثغرة رفع الملفات التعسفي التي تسمح بتخزين البرمجة النصية عبر المواقع (XSS). | Kitploit
أدوات/GitHubGitHub/sromanhu/cve-2023-44763_concretecms-arbitrary-file-upload-thumbnail
أدوات التصيدتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويب
GitHubsromanhu/cve-2023-44763_concretecms-arbitrary-file-upload-thumbnail

CVE-2023-44763_ConcreteCMS-Arbitrary-file-upload-Thumbnail

ConcreteCMS v.9.2.1 يتأثر بثغرة رفع الملفات التعسفي التي تسمح بتخزين البرمجة النصية عبر المواقع (XSS).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
6منذ 2 سنواتلم تتم المراجعة بعد

ثغرة XSS مخزنة في ConcreteCMS الإصدار 9.2.1

المؤلف: (Sergio)

الوصف: يتأثر ConcreteCMS الإصدار 9.2.1 بثغرة رفع ملفات تعسفية تسمح بتنفيذ هجوم XSS مخزن.

نواقل الهجوم: تسمح ثغرة في تنقية رفع ملفات "الصورة المصغرة" (Thumbnail) برفع ملف PDF / SVG / HTML يحتوي على كود XSS مخفي.


البرهان على المفهوم (POC):

عند تسجيل الدخول إلى اللوحة، نذهب إلى "الإعدادات - الوسوم - الصورة المصغرة" في قائمة لوحة التحكم.

صورة

يوجد الحمولات (payloads):

حمولة XSS بصيغة PDF:

إنها حمولة XSS تم إنشاؤها باستخدام أداة JS2PDFInjector وحمولة js تحتوي على المحتوى التالي:

root@kitploit:~
app.alert("XSS");

بمجرد رفعها، إذا نقرنا على الرابط نرى المسار حيث تم تخزينها:

صورة

في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفذ الحمولة في الموقع الرئيسي.

صورة


معلومات إضافية:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

تنزيل الأداة