Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-50229 — ماسح XSS آلي واستغلال إثبات المفهوم لـ CVE-2026-50229 في أمثلة Apache Tomcat. يكتشف ويستغل البرمجة النصية عبر المواقع المنعكسة عبر معلمات JSP غير المهربة. | Kitploit
أدوات/GitHubGitHub/zero-trace7/cve-2026-50229
ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubzero-trace7/cve-2026-50229

CVE-2026-50229

ماسح XSS آلي واستغلال إثبات المفهوم لـ CVE-2026-50229 في أمثلة Apache Tomcat. يكتشف ويستغل البرمجة النصية عبر المواقع المنعكسة عبر معلمات JSP غير المهربة.

عرض المستودع
12منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

⚡ CVE-2026-50229 — استغلال XSS في تطبيق أمثلة Apache Tomcat

CVE-2026-50229 Severity CVSS XSS Apache Tomcat

Stars Forks License Python Platform

🔴 ماسح ومستغل متقدم لثغرة البرمجة النصية عبر المواقع (XSS) في تطبيق أمثلة Apache Tomcat على الويب


📌 نظرة عامة

CVE-2026-50229 هو ثغرة من نوع البرمجة النصية عبر المواقع (XSS) تم اكتشافها في تطبيق الويب للأمثلة المرفق مع Apache Tomcat. يكمن الخلل في صفحة العرض numguess.jsp داخل webapps/examples/jsp/num/، حيث تُعكس معاملات طلبات HTTP غير المفلترة إلى متصفح الضحية دون تنقية أو تهريب (escaping) مناسب.

يحتوي هذا المستودع على ماسح ضوئي احترافي لإثبات المفهوم (PoC) مكتوب بلغة Python يقوم تلقائيًا باكتشاف هذه الثغرة واستغلالها وتوثيقها عبر إصدارات متعددة من Tomcat.

⚠️ تحذير: هذه الأداة مخصصة لأغراض تعليمية ولاختبارات الاختراق المصرّح بها فقط. قد يؤدي سوء الاستخدام إلى مخالفة القوانين المعمول بها. احرص دائمًا على الحصول على إذن صريح قبل الاختبار.


🎯 تفاصيل الثغرة

الحقلالقيمة
معرّف CVECVE-2026-50229
CWECWE-79 (التحييد غير السليم للمدخلات أثناء توليد صفحة الويب)
درجة CVSS3.1 (منخفضة)
متجه الهجومالشبكة
تعقيد الهجوممنخفض
الصلاحيات المطلوبةلا شيء
تفاعل المستخدممطلوب
النطاقمتغيّر
السريةمنخفضة
التكاملمنخفض
التوفرلا شيء

🔍 السبب الجذري

ينبع أصل الثغرة من تعيين الخصائص باستخدام أحرف البدل (wildcard) في صفحة JSP:

root@kitploit:~
<jsp:useBean id="numguess" class="num.NumberGuessBean" scope="session"/>
<jsp:setProperty name="numguess" property="*"/>
---

تقوم الخاصية property="*" بتعيين جميع معاملات الطلب إلى خصائص الـ bean، بما في ذلك حقل التلميح الذي يُعاد عرضه لاحقًا دون تهريب:

root@kitploit:~
Good guess, but nope. Try <b><%= numguess.getHint() %></b>.
تنزيل الأداة