
استشارة أمنية: ثغرة XSS المنعكسة في Cute Editor 6.4 عبر معامل 'Theme' في colorpicker_more.aspx
معرف CVE: CVE-2021-3030 الحالة: محجوز من قبل برنامج CVE (MITRE) في 2021-01-06. لم يُنشر أي سجل عام لهذا المعرّف على الإطلاق — هذه الوثيقة هي المرجع العام المطلوب لإكمال هذا النشر. نوع الثغرة: البرمجة النصية عبر المواقع (XSS)، منعكسة — CWE-79 المكتشف: Athos Nogueira Gonzaga البائع: CuteSoft (Cute Editor for ASP.NET) — https://cutesoft.net/ الإصدار المتأثر: Cute Editor 6.4 (الإصدار الوحيد الذي تم اختباره؛ لم يتم التحقق من الإصدارات الأخرى وقد تتأثر أو لا تتأثر)
Cute Editor for ASP.NET 6.4 عرضة لثغرة البرمجة النصية عبر المواقع المنعكسة الناتجة عن التحقق غير السليم من معامل Theme في colorpicker_more.aspx. يمكن لمهاجم عن بُعد غير مصادق عليه إنشاء عنوان URL، بمجرد فتحه من قبل الضحية في جلسة متصفح مصادق عليها لموقع يعمل بالمكوّن المتأثر، ينفذ JavaScript تعسفيًا في سياق الأمان لذلك الموقع.
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
المعامل: Theme
الحمولة (كما تم تقديمها):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
بعد فك ترميز URL، تكون الحمولة:
' onmouseover=alert(document.domain) alt='
مثال على الطلب:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>
تنعكس قيمة Theme غير المعقّمة في سياق سمة HTML على الصفحة الناتجة. يتم تشغيل معالج الأحداث onmouseover المُحقن عندما يتفاعل الضحية مع العنصر المتأثر، مما ينفذ alert(document.domain) — في هجوم حقيقي، سيتم استبدال ذلك بحمولة لسرقة ملفات تعريف الارتباط للجلسة، أو تزوير واجهة المستخدم داخل الصفحة، أو الانتقال إلى هجمات إضافية على الجانب العميل ضد الجلسة المصادق عليها.
Impact: Information Disclosure = true.| التاريخ | الحدث |
|---|---|
| 2021-01-06 | تم الإبلاغ عن الثغرة إلى برنامج CVE ([email protected])؛ تم تعيين/حجز CVE-2021-3030 في نفس اليوم. |
| 2021 (بين التعيين والمتابعة أدناه) | تم التواصل مع البائع (CuteSoft) مباشرة من قبل المكتشف؛ لم يتم تلقي أي رد. |
| 2022-01-27 | تابع المكتشف مع برنامج CVE، وأبلغ عن عدم استجابة البائع وطلب المضي قدمًا في الكشف/النشر. |
| 2026-04-08 | تابع المكتشف مرة أخرى، مشيرًا إلى أن معرّف CVE لا يزال بدون سجل عام وبدون ائتمان مرتبط باسمه. |
| 2026-09-05 | يؤكد التحقق المستقل (هذه المراجعة) أن السجل لم يُنشر أبدًا: ترجع واجهة برمجة تطبيقات CVE Services CVE_RECORD_DNE لـ CVE-2021-3030، ولا يظهر المعرّف في NVD أو في أي بحث CVE عام. لا يوجد أيضًا أي كشف عام غير ذي صلة لهذا الخطأ المحدد — إنها مشكلة متميزة عن ثغرات CuteEditor الأخرى غير ذات الصلة (مثل CVE-2012-2985 / VU#247235، وهو خطأ مختلف في InsertDocument.aspx؛ وCVE-2020-24903، وهو تقرير غير ذي صلة من Bugtraq لعام 2016). يتم نشر هذه الوثيقة لتوفير المرجع العام المفقود. |
يتطلب معرّف CVE المحجوز مباشرة من قبل MITRE (كما كان هذا، عبر [email protected]، قبل التفويض الكامل إلى CNAs لكل بائع) مرجعًا عامًا — تقريرًا منشورًا، أو نشرة استشارية، أو إثبات كشف — قبل أن يقوم MITRE بملء السجل ونقله من RESERVED إلى PUBLISHED. كان حقل المرجع في التقرير الأصلي يشير فقط إلى منتدى الدعم العام للبائع (https://cutesoft.net/forums/17/ShowForum.aspx)، وليس إلى نشرة استشارية عامة مخصصة تصف هذا الخطأ المحدد — وهو على الأرجح سبب عدم الانتهاء من السجل أبدًا. هذا المستودع هو ذلك المرجع العام المفقود.
تم التواصل مع البائع مباشرة ولم يستجب. اعتبارًا من تاريخ هذا النشر (أكثر من 5 سنوات بعد التقرير ومحاولة التواصل مع البائع)، لا يُعرف وجود أي إصلاح أو بيان من البائع. لم يتم التحقق من أي إصدار أحدث من Cute Editor ضد هذه المشكلة المحددة.
اكتشف وأبلغ Athos Nogueira Gonzaga.