CVE-2024-28784 — ثغرة XSS مخزنة في IBM QRadar SIEM Rule Wizard
🛠 معلومات المنتج
- البائع: IBM
- المنتج: IBM Security QRadar SIEM
- الإصدار المتأثر: 7.5.0 UpdatePackage 7 (Build 20230822112654)
- المكون: Rule Wizard (كتلة المنطق للتعبير العادي)
- معرف CVE: CVE-2024-28784
🐞 ملخص الثغرة
توجد ثغرة برمجة نصية عبر المواقع (XSS) مخزنة في مكون Rule Wizard في QRadar SIEM. تكمن المشكلة في عدم تنقية المدخلات التي يتحكم بها المستخدم بشكل صحيح داخل كتلة منطق "التعبير العادي". يمكن تخزين المدخلات الضارة التي تحتوي على HTML/JavaScript غير مهرب وتنفيذها لاحقًا في سياق المتصفح لمستخدمين آخرين موثوقين.
📋 خطوات إعادة الإنتاج
- تسجيل الدخول إلى QRadar SIEM بحساب مستخدم لديه صلاحيات إنشاء/تحرير القواعد.
- انتقل إلى:
Offense → Rules → Actions → New Event Rule
- أضف كتلة شرط:
"عندما تطابق أي من هذه الخصائص هذا التعبير العادي" .

- اختر أي خاصية.
- في حقل الإدخال "هذا التعبير العادي"، أدخل الحمولة التالية:
"><script>alert(alert('XSS'))</script>
- انقر على إرسال.
- أعد فتح كتلة القاعدة؛ الحمولة الضارة تبقى وتنشط عند التفاعل أو التحميل.

🔐 متطلبات الوصول
- المصادقة: نعم
- الامتيازات: أي مستخدم لديه إمكانية الوصول إلى إنشاء/تحرير القواعد
⚙️ التفاصيل الفنية
- نوع الثغرة: برمجة نصية عبر المواقع مخزنة (XSS)
- الناقل: واجهة المستخدم على الويب → Rule Wizard
- نقطة الحقن: حقل التعبير العادي
- الاستمرارية: مخزنة في التكوين وتنشط عند العرض
- الخطأ الأمني: عدم تنقية المدخلات بشكل صحيح وعكسها في سياق HTML
⚠️ التأثير
تسمح هذه الثغرة من نوع XSS للمهاجم بـ:
- تنفيذ JavaScript عشوائي في جلسة متصفح مستخدم آخر
- القيام باختطاف الجلسة أو سرقة الرموز
- سرقة بيانات حساسة من المستخدمين الموثوقين
- انتحال هوية المستخدمين أو رفع الامتيازات (إذا قام المستخدمون ذوو الامتيازات بتشغيل الحمولة)
- إعادة توجيه الضحايا إلى نطاقات التصيد أو الخبيثة
🧪 ملاحظات الاستغلال
- الاستغلال غير تافه، حيث يتطلب من المهاجم حقن الحمولة ومن الضحية التفاعل مع واجهة القاعدة المصابة.
- الهجوم لا يتطلب هندسة اجتماعية إذا كان المستخدمون يتفاعلون بشكل متكرر مع القواعد المحفوظة.
🏁 الجدول الزمني
| التاريخ | الحدث |
|---|
| 2024-03-18 | تم اكتشاف الثغرة |
| 2024-03-18 | تم الإبلاغ إلى IBM عبر HackerOne |
| 2024-04-02 | تم تعيين CVE-2024-28784 |
📄 إخلاء المسؤولية
تم إجراء هذا البحث وفقًا للمبادئ التوجيهية الأخلاقية وعملية الإفصاح المسؤولة. لم يتم إلحاق الضرر بأي أنظمة إنتاج. هذا المنشور لأغراض تعليمية ودفاعية فقط.
👤 المؤلف
Rodrigo Hormazábal
باحث أمني — أتمتة SOAR و SIEM
🔗 LinkedIn
🧑💻 GitHub
🐙 HackerOne