Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-39031 — يؤدي تخزين البرمجة النصية عبر المواقع (XSS) إلى تصعيد الامتيازات في بوابة التواصل الاجتماعي SilverPeas | Kitploit
أدوات/GitHubGitHub/toneemarqus/cve-2024-39031
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubtoneemarqus/cve-2024-39031

CVE-2024-39031

يؤدي تخزين البرمجة النصية عبر المواقع (XSS) إلى تصعيد الامتيازات في بوابة التواصل الاجتماعي SilverPeas

عرض المستودع
1منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-39031 : ثغرة XSS مخزنة في Silverpeas Core في Mes agendas

معلومات

الوصف: في Mes Agendas، يمكن للمستخدم إنشاء أحداث جديدة وإضافتها إلى تقويمه. بالإضافة إلى ذلك، يمكن للمستخدمين دعوة آخرين من نفس المجال، بما في ذلك المسؤولين، إلى هذه الأحداث. يمكن لمستخدم عادي حقن حمولة XSS في حقلي "Titre" و"Description" عند إنشاء حدث، ثم إضافة المسؤول أو أي مستخدم إلى الحدث. عندما يعرض المستخدم المدعو (الضحية) ملفه الشخصي، سيتم تنفيذ الحمولة على جانبه، حتى لو لم ينقر على الحدث.

الإصدارات المتأثرة: <= 6.3.5

الإصدار المُصلَح: 6.3.5

الباحث: Tonee Marqus مع Phronesis Security (https://www.phronesissecurity.com/)

الإصلاح المطبق: https://github.com/Silverpeas/Silverpeas-Core/pull/1346

روابط ذات صلة:

  • https://security.snyk.io/vuln/SNYK-JAVA-ORGSILVERPEASCORE-7443649
  • https://avd.aquasec.com/nvd/2024/cve-2024-39031/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-39031
  • https://nvd.nist.gov/vuln/detail/CVE-2024-39031

إثبات المفهوم

الخطوة 1

سجّل الدخول كأي مستخدم وأنشئ حدثًا جديدًا (agenda) في mes agendas. داخل حقلي "Titre" و"Description" ضع حمولات XSS التالية:

<script>alert("XSS-Titre")</script>

و

<script>alert("XSS-Description")</script>

image

الخطوة 2

أضف مستخدمًا آخر كمشارك، على سبيل المثال، تمت إضافة مسؤول هنا. image image احفظ الحدث: image

الخطوة 3

سجّل الدخول إلى حساب المسؤول وانقر على زر المسؤول في أعلى اليسار للدخول إلى ملف المسؤول، وبمجرد النقر، ستظهر رسالة تنبيه XSS الخاصة بـ "Titre". image إذا نقرت على OK، ستظهر حمولة XSS الأخرى أيضًا لـ "description". image

بالإضافة إلى ذلك، يمكن تشغيل حمولة XSS في أماكن أخرى عديدة، على سبيل المثال عند النقر على الحدث من التقويم: image أو من Mon profile → Mur image أخيرًا، من Fil d'informations: image

تنزيل الأداة