
إثبات مفهوم لثغرة XSS مخزنة في machpanel 8.0.32 عبر رفع PDF ضار، مما يوضح وصولًا غير مصادق عليه إلى الملفات المرفوعة وتنفيذ البرامج النصية.
ثغرة برمجة نصية مخزنة عبر الموقع (Stored XSS) عن طريق رفع ملف ضار في machpanel 8.0.32.
انتقل إلى https://controlpaneldomain/Client/SubmitTicket.aspx وارفَع ملف PDF يحتوي على نصوص XSS ضارة في البيانات الوصفية (metadata)، بعد إرسال التذكرة يمكنك تنفيذ النص الضار عن طريق الوصول إلى الملف المرفوع.