
نظام إدارة المختبرات التشخيصية عبر الإنترنت يعاني من مشكلة أمنية تسمى Cross-Site Scripting (XSS) في قسم Borrower.
البرمجة النصية عبر المواقع (XSS)
ثغرة البرمجة النصية عبر المواقع في نظام إدارة المختبرات التشخيصية عبر الإنترنت باستخدام php v.1.0 تسمح لمهاجم عن بعد بتنفيذ كود عشوائي عبر معلمة اسم الاختبار (Test Name) في المكون diagnostic/add-test.php
Sourcecodester
المعلمة "Test Name" في صفحة diagnostic/add-test.php معرضة للخطر.
يحتوي نظام إدارة المختبرات التشخيصية عبر الإنترنت على مشكلة أمنية تسمى البرمجة النصية عبر المواقع (XSS) في قسم Borrower. يحدث هذا لأن النظام لا ينظف مدخلات المستخدم بشكل صحيح، مما يسمح بإضافة كود JavaScript ضار. على سبيل المثال، إذا أدخل شخص ما <script>alert(1)</script> في حقل "Test Name"، يقوم النظام بتخزين هذا الكود. عند زيارة قسم "Manage Test" مرة أخرى، يتم تشغيل الكود وعرض رسالة تنبيه. قد يسمح هذا للمهاجمين بسرقة المعلومات أو اتخاذ إجراءات غير مصرح بها في متصفح المستخدم.