
إثبات مفهوم لاستغلال CVE-2024-42834، وهي ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في Incognito SAC UI 14.11 عبر معامل lastName في واجهة برمجة التطبيقات customerManager.
ملخص الثغرة تم تحديد ثغرة برمجة نصية عبر المواقع مخزنة (XSS) في وحدتي customerManager API وManageAccount_retrieve بواجهة مستخدم مركز تفعيل الخدمة من Incognito (SAC UI). يسمح الإصدار 14.11 من SAC UI للمهاجمين المصادق عليهم عن بُعد بحقن أكواد JavaScript أو HTML عشوائية عبر معامل ‘lastName’. إذا تم إرسال JavaScript خبيث، فسيتم تخزينه على خادم الويب وسيتم تنفيذه في متصفحات المستخدمين عند عرضه. تم تشغيل XSS عند عرض حساب المستخدم على صفحة ManageAccount_retrieve. تقع مسؤولية معالجة هذه الثغرة على عاتق البائع، إذ سيتعين عليه تعقيم مدخلات API ومخرجات SAC UI.