
ثغرات البرمجة النصية عبر المواقع المخزنة (XSS) في خادم IngEstate الإصدار v11.14.0
الواجهة البرمجية المتأثرة: PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
لاستغلال ثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS)، يجب على المستخدم المُصادق أولاً الوصول إلى صفحة قائمة حزم البرامج من خلال لوحة التحكم. تتفاعل ميزة التحرير مع نقطة نهاية الواجهة البرمجية /emgui/rest/appDatasheet/. يمكن للمهاجم بعد ذلك حقن حمولة XSS في معاملات "حول التطبيق" أو "ما الجديد" أو "ملاحظات الإصدار". بمجرد الحقن، يتم حفظ كود JavaScript الخبيث على الخادم ويتم تنفيذه تلقائيًا عندما يشاهد المستخدمون الآخرون تلك الأقسام لاحقًا.
يمكن للمهاجم تنفيذ كود JavaScript تعسفي في متصفحات المستخدمين الآخرين، مما يؤدي إلى اختطاف الجلسات، أو سرقة بيانات الاعتماد، أو تنفيذ إجراءات غير مصرح بها نيابةً عن الضحية. تؤثر هذه الثغرة على جميع المستخدمين الذين يشاهدون معلومات حزمة البرامج المخترقة.
Long Dang Hoang من بنك Sacombank