
إثبات المفهوم لثغرة XSS مخزنة في وظيفة إنشاء الواجبات في Unifiedtransform الإصدار 2.0، مع توضيح تنفيذ التعليمات البرمجية عن بُعد عبر رفع ملف PDF خبيث والاستيلاء على الحسابات.
Unifiedtransform v2.0 عرضة لثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) في وظيفة «إنشاء مهمة»، مما يسمح للمهاجمين بتنفيذ نصوص برمجية خبيثة في سياق جلسات المستخدمين الآخرين.
المورّد: Unifiedtransform
الخطوة 1: سجّل الدخول إلى التطبيق كمعلم.
الخطوة 2: أنشئ مهمة وارفع ملف PDF يحتوي على حمولة XSS.
الخطوة 3: انتقل إلى قسم «عرض المهمة» ضمن الدورات وافتح المهمة المرفوعة.
التأثير: يتم تنفيذ البرامج النصية الخبيثة عند عرض المهمة، مما قد يؤدي إلى الاستيلاء على الحساب (ATO) وتداعيات أمنية خطيرة أخرى.
نوع الثغرة: البرمجة النصية عبر المواقع (XSS)
نوع الهجوم: عن بُعد
التأثير: تنفيذ التعليمات البرمجية
نواقل الهجوم: XSS مخزنة من خلال إنشاء المهمة، ويتم تشغيلها عند عرض المهمة.
مكتشف الثغرة: Armaan Sidana
المراجع: