
إثبات المفهوم لـ CVE-2025-14221: ثغرة XSS مخزنة في SourceCodester Online Banking System 1.0 عبر حقل الاسم الأول غير المنقى، مما يتيح اختطاف الجلسة والاستيلاء على الحساب.
توجد ثغرة من نوع تخزين البرمجة النصية عبر المواقع (XSS) في وظيفة تحديث ملف المستخدم الشخصي للتطبيق. يفشل التطبيق في تعقيم الإدخال الذي يوفره المستخدم بشكل صحيح في حقل الاسم الأول قبل تخزينه في قاعدة البيانات وعرضه عبر صفحات متعددة.
يمكن للمهاجم حقن كود جافاسكريبت عشوائي في حقل الاسم الأول، والذي سيتم تنفيذه في كل مرة يشاهد فيها أي مستخدم (بما في ذلك المسؤولين) صفحة يتم فيها عرض معلومات الملف الشخصي تلك. يتيح هذا للمهاجمين تنفيذ إجراءات مثل اختطاف الجلسة، سرقة بيانات الاعتماد، التلاعب بـ DOM، والاستيلاء الكامل على أي حساب يقوم بتحميل بيانات الملف الشخصي الخبيثة.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q