
ثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة في سير عمل استيراد CSV في Snipe-IT
Snipe-IT هو نظام إدارة أصول تكنولوجيا معلومات مجاني ومفتوح المصدر (FOSS) مبني على Laravel. يوفر تتبع الأجهزة، وإدارة تراخيص البرامج، وملحقات، وميزات جرد المواد الاستهلاكية لفرق عمليات تكنولوجيا المعلومات. يتم صيانته بنشاط وتحديثه بشكل متكرر.
توجد ثغرة برمجة نصية عبر المواقع المنعكسة (XSS) في Snipe-IT v8.3.4 (build 202118) ضمن سير عمل استيراد CSV. عند رفع ملف CSV غير صالح، يُرجع التطبيق قيمة progress_message تُعرض كـ HTML خام في واجهة المسؤول. يمكن للمهاجم اعتراض وتعديل طلب POST /livewire/update وحقن JavaScript عشوائي في معامل progress_message.
نظرًا لأن الخادم لا يعقم أو يتحقق من صحة هذا الحقل قبل إعادته إلى العميل، فإن الحمولة المحقونة تُنفذ في متصفح أي مسؤول مُصادق يشاهد صفحة الاستيراد، مما يؤدي إلى تنفيذ JavaScript عشوائي في سياق مميز.
/import)/livewire/updateprogress_messageAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

يجب على المهاجم أن يجعل المسؤول يرفع ملف CSV غير صالح (أو محاكاة سير العمل). أثناء العملية، يرسل العميل تحديث Livewire يحتوي على حقل progress_message. من خلال اعتراض هذا الطلب عبر وكيل (Burp Suite, MitM, إلخ)، يمكن للمهاجم تعديل جسم الطلب وحقن JavaScript في progress_message.
يقبل الخادم الإدخال المعدل بدون تعقيم ويعكس القيمة الملوثة مباشرة في HTML المعروض. عندما يقوم المسؤول بتحميل أو تحديث شاشة حالة الاستيراد، تُنفذ الحمولة المحقونة.
/livewire/update
progress_message:{"progress_message":""}
https://nvd.nist.gov/vuln/detail/CVE-2025-24576
株式会社CyberCrew / サイバークル
✉️ お問い合わせ先 ご質問・ご相談などございましたら、お気軽にご連絡ください。
🏢 株式会社CyberCrew G1@4x 📞 Tel: 03-6853-5823 📧 Mail:[email protected]
📄 会社概要 項目 内容 会社名 株式会社CyberCrew 所在地 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 🔐 主なサービス 🛡️ セキュリティ診断・リスク評価 組織の脆弱性を多角的に分析し、最適な改善策を提案します。
💻 ペネトレーションテスト 標的型・シナリオ型・LLMペンテスト まで対応。
🌒 ダークウェブモニタリング 機密情報の流出を早期に検知し、迅速に対応。
🎯 REDチーム演習・ソーシャルエンジニアリング 実践的な攻撃シナリオに基づく防御力評価を実施。
🧠 セキュアシステム設計・コンサルティング 開発初期段階からセキュリティを考慮した設計を支援します。
🌐 公式サイト:https://www.cybercrew.co.jp 🕒 CyberCrew — شريك الأمان الموثوق به.