
ماسح Python خفيف لاكتشاف XSS المخزنة (CVE-2025-0054) في SAP NetWeaver Java. يرسل حمولات قابلة للتخصيص ويتحقق من انعكاس السكربت.
أداة Python خفيفة لكشف ثغرات البرمجة النصية عبر المواقع المخزَّنة (XSS) في SAP NetWeaver Application Server Java، وتستهدف تحديدًا CVE-2025-0054.
⚠️ لأغراض الاختبار الأمني التعليمي والمصرَّح به فقط. لا تستخدمها على أنظمة دون إذن.
CVE-2025-0054 هي ثغرة XSS مخزَّنة في أنظمة SAP NetWeaver Java، تتيح للمهاجمين ذوي الصلاحيات المنخفضة حقن JavaScript خبيث في الخادم، حيث تُخزَّن ثم تُنفَّذ عندما يشاهد المستخدمون الصفحات المتأثرة.
<script> أو انعكاس الحمولةrequests وBeautifulSouprequestsbeautifulsoup4pip install requests beautifulsoup4
الاستخدام
bash
Copy
Edit
python3 scanner.py
عدِّل ما يلي في scanner.py قبل التشغيل:
TARGET_URL: عنوان URL الأساسي لمثيل SAP
VULN_ENDPOINT: مسار نقطة النهاية المعرَّضة للخطر (مثل /user/profile)
COOKIE: كوكي الجلسة الخاص بك (يمكن نسخه من أدوات مطوِّر المتصفح)
XSS_PAYLOAD: الحمولة المراد اختبارها (الافتراضي: <script>alert('xss')</script>)
🛠 مثال
python
Copy
Edit
TARGET_URL = "http://example-sap-host.com"
VULN_ENDPOINT = "/user/profile"
COOKIE = {"JSESSIONID": "your-session-id"}
XSS_PAYLOAD = "<script>alert('xss')</script>"
كيف يعمل
- يرسل طلب POST يحتوي على حمولة XSS إلى نقطة النهاية المستهدفة
- يجلب الصفحة مرة أخرى
- يحلّل الاستجابة لاكتشاف حمولات السكربت المخزَّنة
إخلاء المسؤولية
هذه الأداة مخصّصة فقط للاختراق الأخلاقي أو الأغراض التعليمية أو اختبار الاختراق المصرَّح به. المؤلف غير مسؤول عن أي إساءة استخدام أو نشاط غير قانوني.