
إثبات مفهوم لثغرة برمجة نصية عبر المواقع (XSS) المنعكسة غير المصادق عليها في AML Surety Eco حتى الإصدار v3.5، مع توضيح حقن JavaScript عبر معامل 'id' في AppError.aspx.
يتأثر AML Surety Eco حتى الإصدار 3.5 بثغرة برمجة نصية عبر المواقع (XSS) من النوع المنعكس (Reflected) دون مصادقة.
يتعامل تطبيق الويب المستهدف مع الأخطاء عبر صفحة خطأ مخصصة (يمكن الوصول إليها دون أي مصادقة) تحتوي على معامل رابط (URL parameter) لا يعقّم مدخلات المستخدم. تنعكس قيمة المعامل المُقدَّم من تطبيق الويب، مما يتسبب في تنفيذ حمولات ضارة لتعليمات JavaScript البرمجية في متصفح الضحية.
المعامل القابل للاستغلال:
idمن الممكن حقن حمولة JavaScript في معامل الرابط id

يمكن للمهاجم توفير الرابط مع حمولة JavaScript للضحية، وعند فتحه في المتصفح يؤدي ذلك إلى تنفيذ تعليمات JavaScript البرمجية.
