
إثبات مفهوم لثغرة XSS مخزنة في وحدة العملاء في SolidInvoice، مما يتيح اختطاف الجلسة وتنفيذ JavaScript عشوائي للمستخدمين المصادق عليهم.
SolidInvoice معرضة لثغرة تخزين البرمجة النصية عبر المواقع (XSS) في وحدة العملاء. يمكن لمهاجم مصادق عليه حقن كود JavaScript تعسفي في التطبيق، والذي سيتم تنفيذه بعد ذلك في متصفحات المستخدمين.
يسمح الاستغلال لمستخدم ضار بتخزين كود JavaScript تعسفي في التطبيق، والذي سيتم تنفيذه في سياق المستخدمين الآخرين الموثقين الذين يشاهدون صفحة العملاء. إذا تم نشر التطبيق في بيئة متعددة المستخدمين - على سبيل المثال، مع عدة مشرفين، فقد يؤدي ذلك إلى:
<script>prompt(document.cookie)</script>
قم بتحديث SolidInvoice إلى الإصدار 2.3.8 أو أحدث.
المنتج: https://solidinvoice.co/