Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/sromanhu/cve-2023-44765_concretecms-stored-xss---associations
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsromanhu/cve-2023-44765_concretecms-stored-xss---associations

CVE-2023-44765_ConcreteCMS-Stored-XSS---Associations

ثغرة برمجة نصية عبر المواقع (Cross Site Scripting) في ConcreteCMS الإصدار v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت معدّ خصيصًا يُمرَّر إلى حقل Plural Handle الخاص بكائنات Data Objects من قسم System & Settings.

عرض المستودع
2منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ConcreteCMS XSS v2.2.18

المؤلف: (Sergio)

الوصف: ثغرة البرمجة النصية عبر المواقع (Cross Site Scripting) في ConcreteCMS الإصدار v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مصمم يتم حقنه في حقل Plural Handle لكائنات البيانات من System & Settings.

متجهات الهجوم: البرمجة النصية: ثغرة في تعقيم الإدخال في حقل Plural Handle الخاص بـ "Data Objects from System & Settings" تسمح بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.


إثبات المفهوم (POC):

عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم "System & Settings - Data Objects." من القائمة العامة.

image

نقوم بتعديل حقل Entity باستخدام الحمولة التي أنشأناها ونلاحظ أنه يمكننا حقن كود JavaScript عشوائي في حقل Plural Handle.

حمولة XSS:

root@kitploit:~
""><svg/onload=alert('PluralHandle')>

ثم نضيف ارتباطًا (association):

image

ونضيف النوع إلى Many to Many لإضافة الحمولة إلى "Target Property Name and Inversed Property Name":

image

نقوم بتنفيذ الارتباط الذي تم إنشاؤه:

image

في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفذ الحمولة في صفحة الويب الرئيسية.

image


معلومات إضافية:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

تنزيل الأداة