Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-39123-Exploit — # استغلال لـ: CVE-2024-39123: XSS مخزّن في Calibre-web 0.6.21 | Kitploit
أدوات/GitHubGitHub/theexploiters/cve-2024-39123-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubtheexploiters/cve-2024-39123-exploit

CVE-2024-39123-Exploit

# استغلال لـ: CVE-2024-39123: XSS مخزّن في Calibre-web 0.6.21

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-39123: XSS مخزّن في Calibre-web 0.6.21

تفاصيل الاستغلال

  • عنوان الاستغلال: XSS مخزّن في Calibre-web
  • التاريخ: 2024-05-07
  • مؤلفو الاستغلال: Catalin Iovita & Alexandru Postolache (Pentest-Tools.com)
  • الصفحة الرئيسية للبائع: مستودع Calibre-web على GitHub
  • الإصدار: 0.6.21 - Romesa
  • تم الاختبار على: Linux 5.15.0-107, Python 3.10.12, lxml 4.9.4
  • CVE: CVE-2024-39123

وصف الثغرة

Calibre-web 0.6.21 معرّض لثغرة Cross-Site Scripting (XSS) مخزّنة. تسمح هذه الثغرة للمهاجم بحقن وتخزين نصوص برمجية خبيثة على الخادم. يتم تنفيذ هذه النصوص البرمجية لاحقًا في سياق جلسة مستخدم آخر عند وصوله إلى الجزء المصاب من التطبيق.

خطوات إعادة الإنتاج

  1. تسجيل الدخول: قم بالمصادقة إلى تطبيق Calibre-web باستخدام حساب مستخدم صالح.

  2. رفع كتاب جديد: انتقل إلى قسم الرفع وقم برفع كتاب جديد.

  3. الوصول إلى قائمة الكتب: قم بزيارة نقطة النهاية /table?data=list&sort_param=stored لعرض قائمة الكتب.

  • حقن الحمولة: في حقل Comments الخاص بالكتاب المرفوع، أدخل الحمولة التالية:

    root@kitploit:~
    <a href=javas%1Bcript:alert()>Hello there!</a>
    
  • حفظ التغييرات: قم بإرسال النموذج لحفظ التغييرات.

  • تشغيل الحمولة: انتقل إلى تفاصيل الكتاب للكتاب المرفوع. انقر على الوصف لتشغيل النص البرمجي المخزّن. ستظهر نافذة تنبيه، مما يشير إلى نجاح تنفيذ النص البرمجي المُحقن.

  • التأثير

    تسمح هذه الثغرة للمهاجمين بتنفيذ JavaScript تعسفي في سياق مستخدمين آخرين. يمكن أن يؤدي ذلك إلى:

    • اختطاف الجلسة: سرقة جلسات المستخدمين.
    • التلاعب بالبيانات: تعديل أو حذف البيانات.
    • هجمات التصيد: إعادة توجيه المستخدمين إلى مواقع خبيثة.
    • كشف المعلومات: كشف المعلومات الحساسة.

    التخفيف

    • التحديث: يجب على المستخدمين التحديث إلى إصدار من Calibre-web يعالج هذه الثغرة.
    • تنقية المدخلات: يجب على المطورين تنفيذ تحقق صارم من المدخلات وترميز المخرجات لمنع هجمات XSS.

    المراجع

    • مستودع Calibre-web على GitHub

    Repo View Counter

    تنزيل الأداة