
Unifiedtransform v2.0 عرضة لثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) في وظيفة «إنشاء مهمة»، مما يسمح للمهاجمين بتنفيذ نصوص برمجية خبيثة في سياق جلسات المستخدمين الآخرين.
المورّد: Unifiedtransform
الخطوة 1: سجّل الدخول إلى التطبيق كمعلم.
الخطوة 2: أنشئ مهمة وارفع ملف PDF يحتوي على حمولة XSS.
الخطوة 3: انتقل إلى قسم «عرض المهمة» ضمن الدورات وافتح المهمة المرفوعة.
التأثير: يتم تنفيذ البرامج النصية الخبيثة عند عرض المهمة، مما قد يؤدي إلى الاستيلاء على الحساب (ATO) وتداعيات أمنية خطيرة أخرى.
نوع الثغرة: البرمجة النصية عبر المواقع (XSS)
نوع الهجوم: عن بُعد
التأثير: تنفيذ التعليمات البرمجية
نواقل الهجوم: XSS مخزنة من خلال إنشاء المهمة، ويتم تشغيلها عند عرض المهمة.
مكتشف الثغرة: Armaan Sidana
المراجع: