CVE-2022-42096 — تم اكتشاف أن الإصدار 1.23.0 من Backdrop CMS يحتوي على ثغرة XSS مخزّنة (Stored Cross-Site Scripting) عبر محتوى المنشور. | Kitploit
أدوات / GitHub / bypazs / cve-2022-42096
bypazs/cve-2022-42096 CVE-2022-42096 تم اكتشاف أن الإصدار 1.23.0 من Backdrop CMS يحتوي على ثغرة XSS مخزّنة (Stored Cross-Site Scripting) عبر محتوى المنشور.
1 1 منذ 3 سنواتاكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.
آخر 7 أيام آخر 30 يومًا
Backdrop CMS الإصدار 1.23.0
شرح الثغرة:
تم اكتشاف أن نظام Backdrop CMS الإصدار 1.23.0 يحتوي على ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) عبر محتوى Post.
نواقل الهجوم:
يجب على المهاجم نشر شيء ما في "Post content" وإدخال حمولة XSS في حقل "Body" واختيار محرر "Raw HTML" لاستغلال ثغرة XSS المخزنة. سيتم تشغيل حمولة XSS فور الحفظ.
المتأثر:
الحمولة :
تم الاختبار على:
Backdrop CMS الإصدار 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0 )
Firefox الإصدار 105
خطوات الهجوم:
أدخل اسم المستخدم وكلمة المرور؛ يجب أن يمتلك الحساب صلاحيات المسؤول.
اختر المحتوى > إضافة محتوى > منشور
أدخل المعلومات في النموذج المقدم.
أدخل حمولة XSS في حقل Body.
اختر محرر "Raw HTML" واحفظ.
سيتم تشغيل حمولة XSS فورًا.
المكتشف: :shipit: فريق Grim The Ripper من SOSECURE Thailand
الوسيلة:
الجدول الزمني للإفصاح:
2022–09–27: تم اكتشاف الثغرة.
2022–09–27: تم الإبلاغ عن الثغرة إلى مؤسسة MITRE.
2022–10–15: تم حجز CVE.
2022–10–31: تم الإفصاح عن الثغرة علنًا.