
نظام حضور الطلاب البسيط v.1.0 - ثغرات البرمجة النصية عبر المواقع (XSS) في attendance_report
الوصف: > ثغرة برمجة نصية عبر المواقع (XSS) في نظام Simple Student Attendance System الإصدار 1.0 تسمح لمهاجم عن بُعد بتنفيذ كود تعسفي عبر حمولة مخصصة إلى المعامل "page" أو "class_month" في مكوّن attendance_report.
إصدار المنتج المعرض للخطر: Simple Student Attendance System v.1.0
مؤلف CVE: Geraldo Alcântara
التاريخ: 28/11/2023
تم التأكيد في: 10/01/2024
CVE: CVE-2023-51802
رابط CVE: https://www.cve.org/CVERecord?id=CVE-2023-51802
رابط NVD: https://nvd.nist.gov/vuln/detail/CVE-2023-51802
رابط Tenable: https://www.tenable.com/cve/CVE-2023-51802
تم الاختبار على: Windows
لاستغلال هذه الثغرة، يحتاج المهاجم إلى الوصول إلى صفحة '/php-attendance/attendance_report'. أثناء البحث، يمكن للمهاجم التلاعب بالمعاملات المعرضة للخطر التي يتم تمريرها عبر عنوان URL باستخدام حمولة خبيثة.
المكونات المتأثرة:
attendance_report - معاملات page و class_month
Payload:page=attendance_report&class_id=1&class_month=jgarv%22%3e%3cscript%3ealert(1)%3c%2fscript%3ehrldm
المكتشف(ون)/الاعتمادات:
Geraldo Alcântara