
إثبات مفهوم لـ CVE-2025-55887، وهي ثغرة XSS في خدمة حجز الوجبات ARD عبر معامل transactionID، مع حمولة إعادة الإنتاج وتفاصيل التأثير.
تم اكتشاف ثغرة أمنية من نوع Cross-Site Scripting (XSS) في خدمة حجز الوجبات ARD. توجد الثغرة في معامل GET باسم transactionID في صفحة تأكيد المعاملة. بسبب عدم التحقق السليم من صحة المدخلات وترميز المخرجات، يمكن للمهاجم حقن كود JavaScript ضار يتم تنفيذه في سياق متصفح المستخدم. قد يؤدي ذلك إلى اختطاف الجلسة، وسرقة ملفات تعريف الارتباط (الكوكيز)، وغيرها من الإجراءات الضارة التي تُنفذ نيابة عن الضحية.
الحمولة
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
لقطة شاشة للثغرة