
استغلال إثبات مفهوم يوضح ثغرة XSS في نقطة نهاية مدير معاملات Ajax في ARD عبر إدخال accountName غير معقم، مما يتيح اختطاف الجلسة وسرقة ملفات تعريف الارتباط.
تم اكتشاف ثغرة من نوع Cross-Site Scripting (XSS) في نقطة نهاية مدير معاملات Ajax الخاصة بـ ARD. يمكن للمهاجم اعتراض استجابة Ajax وحقن JavaScript ضار في حقل accountName. لا يتم تعقيم هذا الإدخال أو ترميزه بشكل صحيح عند عرضه، مما يسمح بتنفيذ النصوص البرمجية في سياق متصفحات المستخدمين. يمكن أن يؤدي هذا الخلل إلى اختطاف الجلسة، وسرقة ملفات تعريف الارتباط، وغيرها من الإجراءات الضارة.
Payload Injection

لقطة شاشة للثغرة
