
إثبات المفهوم لـ CVE-2024-50849: ثغرة XSS مخزنة في وظيفة القواعد في WorldServer v11.8.2، مما يتيح تنفيذ جافاسكريبت عشوائي من قبل مستخدمين مصادقين ذوي صلاحيات عالية.
ثغرة تخزين نص برمجي عبر المواقع (Stored XSS) في وظيفة "Rules" في WorldServer الإصدار v11.8.2 تسمح لمهاجم مصادق عن بُعد بتنفيذ كود JavaScript تعسفي.
يجب على مستخدم مصادق يتمتع بصلاحيات عالية الانتقال إلى صفحة "Rules". تعبئة جميع الحقول المطلوبة وإدخال حمولة XSS في حقل اسم القاعدة (Rule name) وحقل موضوع المعامل (Parameter subject). بعد حفظ القاعدة، يتم تنفيذ كود JavaScript بعد النقر على زر "Execute Now".
اكتُشفت بواسطة Nikita Hrab، يوليو 2024