
ثغرة البرمجة النصية عبر المواقع المنعكسة (Reflected XSS) في Group-Office الإصدار 6.6.145 من Intermesh BV، تتيح للمهاجمين رفع صلاحياتهم والحصول على معلومات حساسة عبر ملف تعريف الارتباط GO_LANGUAGE
ثغرة برمجة نصية عبر المواقع المنعكسة (Reflected Cross Site Scripting) في تطبيق Intermesh BV Group-Office الإصدار 6.6.145، تسمح للمهاجمين بالحصول على صلاحيات مرتفعة والوصول إلى معلومات حساسة عبر ملف تعريف الارتباط GO_LANGUAGE
التطبيق معرّض لهجوم XSS منعكس عبر ملف تعريف الارتباط “GO_LANGUAGE” الذي يحقن JavaScript خبيثة في استجابة التطبيق. يتم تنفيذ النص البرمجي الخبيث في سياق الموقع المتأثر، مما يسمح للمهاجم بسرقة معلومات حساسة مثل ملفات تعريف ارتباط الجلسة والمعلومات الشخصية وغيرها. توجد الثغرة في ملف تعريف الارتباط الخاص بتطبيق Group Office. من خلال إرسال ملف تعريف ارتباط مصمم بعناية إلى الخادم، يمكن للمهاجم حقن كود JavaScript خبيث في الاستجابة، والذي يتم تنفيذه بعد ذلك في سياق الموقع المتأثر. يمكن أن يؤدي ذلك إلى سرقة معلومات حساسة من متصفح المستخدم، مثل ملفات تعريف ارتباط الجلسة والمعلومات الشخصية.
تسمح هذه الثغرة للمهاجم بسرقة معلومات حساسة من الموقع المتأثر ومستخدميه، مثل ملفات تعريف ارتباط الجلسة والمعلومات الشخصية وغير ذلك. يمكن للمهاجم أيضًا استغلال هذه الثغرة لحقن المزيد من الأكواد الخبيثة في الموقع المتأثر، مما يعرض وظائفه للخطر وربما يكشف معلومات حساسة.
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>

