
CVE-2020-13889. صفحة المشرف لـ bludit تحتوي على ثغرة XSS في الدالة showAlert() التي لا تقوم بتعقيم مدخلات المستخدم مما يؤدي إلى تنفيذ كود خبيث.
المؤلف: Andre k Lorenci جهة الاتصال: [email protected]
CVE-2020-13889
مرحبًا، تتكون هذه الثغرة من دالة تُدعى showAlert() في لوحة الإدارة الخاصة بـ bludit، وعند الوصول إليها في DOM، تتيح للمستخدمين تحديد النص الذي سيظهر في صندوق الرسائل. لكن هذه الدالة لا تحتوي على أي تعقيم، ويمكن للمستخدم حقن أي كود جافاسكريبت أو حتى HTML في الصفحة.
لتوضيح عودة هذه الدالة، استخدمت مجموعة أدوات تطوير الويب لتمرير كود XSS كوسيطة لتلك الدالة.

الحمولة المستخدمة كانت: showAlert("");
الإصدارات التي اختبرتها هي Bludit 3.x.
شكرًا لك.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-13889