Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-51411 — الإفصاح العلني | Kitploit
أدوات/GitHubGitHub/tansique-17/cve-2025-51411
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubtansique-17/cve-2025-51411

CVE-2025-51411

الإفصاح العلني

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

🛡️ إفصاح عن CVE-2025-51411 — ثغرة XSS معكوسة في Institute-of-Current-Students

تاريخ الإفصاح: 25 يوليو 2025
معرف CVE: CVE-2025-51411
الخطورة: متوسطة (CVSS 6.1)


🧩 الملخص

توجد ثغرة من نوع Cross-Site Scripting (XSS) معكوسة في مشروع Institute-of-Current-Students v1.0، وتحديدًا في نقطة النهاية postquerypublic. يتم عكس الإدخال غير المنقّى في معامل email مباشرةً في استجابة HTML، مما يسمح للمهاجمين بتنفيذ JavaScript تعسفي في متصفح المستخدم الذي يزور رابطًا خبيثًا أو يرسل طلبًا مصنوعًا بعناية.

تم تخصيص المعرف CVE-2025-51411 لهذه المشكلة. في وقت الإفصاح، لم يصدر البائع أي تصحيح.


📦 المنتج المتأثر

  • البائع: مستقل (mathurvishal)
  • المشروع: Institute-of-Current-Students---PHP-Project
  • الإصدار: v1.0
  • الملف: postquerypublic
  • نقطة النهاية المعرضة للخطر:
    http://localhost/Institute-of-Current-Students/postquerypublic

🔬 تفاصيل الثغرة

يفشل الخادم في تنقية معامل email بشكل صحيح من بيانات POST قبل عكسه في استجابة HTML، مما يسمح للمهاجمين بحقن حمولات JavaScript، الأمر الذي يؤدي إلى تنفيذ كود من جهة العميل.

نمط الكود المعرض للخطر (افتراضي):

root@kitploit:~
$email = $_POST['email'];
echo "<div>Email: $email</div>";

📌 تصنيف CWE

معرف CWEالعنوان
CWE-79التحييد غير السليم للمدخلات أثناء توليد صفحة الويب ('Cross-site Scripting')

📊 درجة CVSS v3.1

الدرجةالخطورةسلسلة المتجه
6.1متوسطةCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

💥 التأثير

يمكن أن يؤدي الاستغلال الناجح إلى:

  • 🧠 تنفيذ JavaScript تعسفي
  • 🎭 التصيد أو الانتحال عبر حقن HTML
  • 🍪 اختطاف الجلسة أو سرقة الرموز
  • 🚨 إعادة توجيه قسرية أو تسليم برمجيات خبيثة

🧪 إثبات المفهوم (PoC)

📥 طلب نموذجي

root@kitploit:~
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!

📋 الحمولة المحقونة

root@kitploit:~
<ScRiPt >IZwW(9455)</ScRiPt>

يتم تنفيذ هذه الحمولة إذا عكس الخادم قيمة البريد الإلكتروني دون تنقية.


🔐 التوصيات

  • ✅ استخدم htmlspecialchars() أو ما يعادله لتشفير جميع المخرجات غير الموثوقة قبل عرضها في HTML.
  • 🧰 نفّذ التحقق من صحة الإدخال من جهة الخادم لجميع مدخلات النماذج.
  • 🧱 عيّن ترويسات سياسة أمان المحتوى (CSP) قوية.
  • 🚫 تجنّب تضمين مدخلات المستخدم غير المنقاة مباشرةً في استجابات HTML.

✅ مثال على الإصلاح

root@kitploit:~
$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');

📆 الجدول الزمني

الحدثالتاريخ
اكتشاف الثغرة18 يوليو 2025
الإفصاح العام25 يوليو 2025
التصحيح المتاح❌ غير متاح حتى وقت الإفصاح

🙋‍♂️ الإسناد

تم اكتشاف هذه الثغرة والإفصاح عنها بواسطة:

Tansique Dasari
🔗 GitHub
✉️ [email protected]


🔗 المراجع

  • OWASP - XSS
  • CWE-79 - تصنيف XSS
  • GitHub - Institute-of-Current-Students
  • CVE-2025-51411 على CVE.org

💬 تم نشر هذا التقرير بشكل مستقل نظرًا لغياب تصحيح رسمي من البائع.

تنزيل الأداة