مجموعة PoC للثغرات التاريخية في Bootstrap
هذه صفحة HTML ثابتة للتعلم والبحث، تدمج عدة إثباتات مفاهيم (PoC) لثغرات البرمجة النصية عبر المواقع (XSS) التاريخية في إطار Bootstrap.
يهدف هذا المشروع إلى توفير بيئة آمنة ومضبوطة لباحثي الأمن والمطورين والطلاب لفهم والتحقق من هذه الثغرات الأمنية المحددة، دون الحاجة إلى إعداد بيئة خادم معقدة.
⚠️ تحذير أمني مهم
- للاستخدام التعليمي والبحثي فقط: يُستخدم هذا المشروع وجميع أكواده فقط لأغراض البحث والتعليم الأمني القانوني والمصرح به.
- يمنع منعاً باتاً الهجوم غير القانوني: يُحظر تماماً استخدام هذه الأداة أو أي كود مضمن فيها لاختبار أو مهاجمة أي موقع لا تملكه أو ليس لديك إذن صريح بذلك. اختبار الاختراق غير المصرح به هو عمل غير قانوني.
- على مسؤوليتك الخاصة: أنت تتحمل المسؤولية الكاملة عن جميع العواقب الناتجة عن استخدام هذا المشروع.
🚀 الميزات و PoC المضمنة
- ملف ثابت واحد: جميع الميزات مدمجة في ملف HTML واحد، لا حاجة إلى خلفية أو قاعدة بيانات.
- تبديل الإصدار يدوياً: من خلال تعديل التعليقات في ملف HTML ببساطة، يمكن التبديل بين مكتبات إصدارات Bootstrap المختلفة المعرضة للثغرات، بطريقة مستقرة وموثوقة.
- تشغيل متكرر: بعض PoC محسّنة بحيث يمكن تشغيلها بشكل متكرر لسهولة الملاحظة والتحليل.
- تحديد واضح للثغرات: كل PoC مُوسومة بوضوح مع معرف CVE الخاص بالثغرة.
قائمة PoC
| PoC # | معرف الثغرة (CVE ID) | وصف الثغرة | نطاق إصدارات المكتبة المطبقة |
|---|
| 1 | CVE-2019-8331 | خاصية data-template لمكون Tooltip غير منقاة تؤدي إلى XSS | v4.x < v4.3.1 and v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | خاصية data-parent لمكون Collapse غير منقاة تؤدي إلى XSS | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | خاصية data-target لمكون Modal غير منقاة تؤدي إلى XSS | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | خاصية data-loading-text لإضافة Button غير منقاة تؤدي إلى XSS | v3.x < v3.4.1 |
🛠️ كيفية الاستخدام
- الحصول على الملف: قم بتنزيل أو استنساخ هذا المشروع للحصول على ملف
test.html.
- تحرير الملف: افتح ملف
test.html باستخدام أي محرر نصوص (مثل VS Code, Sublime Text, Notepad، إلخ).
- اختيار إصدار المكتبة: في قسم
<head> من الملف، استناداً إلى PoC التي تريد اختبارها (راجع القائمة أعلاه)، قم بلصق عنوان URL للإصدار المقابل.
- الحفظ والفتح: احفظ ملف
test.html بعد التعديل.
- الفتح في المتصفح: افتح ملف HTML المحلي هذا في متصفحك.
- تشغيل PoC: تفاعل مع عناصر PoC المقابلة على الصفحة (مثل التمرير أو النقر) لتشغيل الثغرة.
📜 الترخيص
هذا المشروع مرخص بموجب رخصة MIT.