CVE-2026-41200
STIG Manager يحتوي على ثغرة XSS منعكسة في تطبيق الويب
- تم النشر
- 23/04/2026
- محدث
- 23/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
STIG Manager هو واجهة برمجية (API) وواجهة ويب لإدارة تقييمات أدلة التنفيذ التقني الأمني (STIG) لأنظمة المعلومات. الإصدارات من 1.5.10 حتى 1.6.7 تحتوي على ثغرة برمجة نصية عبر المواقع (XSS) منعكسة في كود معالجة أخطاء مصادقة OIDC في `src/init.js` و `public/reauth.html`. أثناء تدفق إعادة التوجيه OIDC، تتم كتابة معاملات الاستعلام `error` و `error_description` التي يعيدها مزود OIDC مباشرة إلى DOM عبر `innerHTML` دون تهريب HTML. يمكن للمهاجم الذي يستطيع صياغة عنوان URL ضار لإعادة التوجيه وإقناع المستخدم باتباعه تنفيذ JavaScript عشوائي في سياق أصل التطبيق. تكون الثغرة أكثر خطورة عندما يكون لدى المستخدم المستهدف جلسة STIG Manager نشطة تعمل في علامة تبويب أخرى من المتصفح — يتم تنفيذ الكود المحقون في نفس الأصل ويمكنه التواصل مع SharedWorker الذي يدير رمز الوصول النشط، مما يتيح طلبات API موثقة نيابة عن الضحية بما في ذلك قراءة وتعديل بيانات المجموعات. تم إصلاح الثغرة في الإصدار 1.6.8. لا يوجد حل بديل سوى الترقية. قد توفر عمليات النشر خلف جدار حماية تطبيقات الويب الذي يقوم بتصفية حمولات XSS المنعكسة في معاملات الاستعلام تخفيفًا جزئيًا، لكن هذا لا يغني عن التصحيح.
المصادر
1مولد استغلال إثبات المفهوم لـ XSS المنعكسة في مصادقة STIG Manager OIDC، مما يتيح سرقة رمز الجلسة عبر عناوين URL لاستدعاءات مصممة وإخراج HTML للتصيد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.