CVE-2022-42097 — تم اكتشاف أن نظام Backdrop CMS الإصدار 1.23.0 يحتوي على ثغرة تخزين لبرمجة النصوص عبر المواقع (XSS) عبر التعليق. | Kitploit
أدوات / GitHub / bypazs / cve-2022-42097
bypazs/cve-2022-42097 CVE-2022-42097 تم اكتشاف أن نظام Backdrop CMS الإصدار 1.23.0 يحتوي على ثغرة تخزين لبرمجة النصوص عبر المواقع (XSS) عبر التعليق.
1 منذ 3 سنواتاكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.
آخر 7 أيام آخر 30 يومًا
إصدار Backdrop CMS 1.23.0
شرح الثغرة:
تم اكتشاف أن إصدار Backdrop CMS 1.23.0 يحتوي على ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) عبر Comment .
متجهات الهجوم:
يجب على المهاجم نشر شيء في حقل "تعليق" وإدخال حمولة XSS في حقل "تعليق"، ثم اختيار محرر HTML الخام لاستغلال ثغرة XSS التخزينية. سيتم تشغيل حمولة XSS فور الحفظ.
المتأثر:
الحمولة:
تم الاختبار على:
إصدار Backdrop CMS 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0 )
إصدار Firefox 105
خطوات الهجوم:
أدخل اسم المستخدم وكلمة المرور؛ يجب أن يتمتع الحساب بصلاحيات المشرف.
اختر منشورًا ما في الموقع الرئيسي.
أدخل المعلومات في النموذج المقدم.
أدخل حمولة XSS في حقل التعليق.
اختر محرر "HTML الخام" واحفظ.
سيتم تشغيل حمولة XSS فورًا.
المكتشف: :shipit: Grim The Ripper Team by SOSECURE Thailand
الوسيلة:
الجدول الزمني للإفصاح:
2022–09–27: تم اكتشاف الثغرة.
2022–09–27: تم إبلاغ مؤسسة MITRE بالثغرة.
2022–10–15: تم حجز CVE.
2022–10–31: الإفصاح العام عن الثغرة.