
ثغرة XSS في ultimatefosters
تاريخ النشر: 2025-10-30
معرّف CVE: CVE-2025-60503 (محجوز)
الباحث: Vivien Lebas
البائع: UltimateFosters
المنتج: UltimatePOS
الإصدار المتأثر: 4.8
نوع الثغرة: برمجة نصية عبر المواقع مخزّنة (XSS)
الخطورة: عالية
توجد ثغرة XSS مخزّنة في لوحة تحكم UltimatePOS (الإصدار 4.8).
يقبل حقل Reference No. في وحدة المشتريات مدخلات مستخدم غير مُنقّاة، يتم عرضها لاحقًا دون ترميز مناسب في صفحة التقارير ← سجل النشاط.
يتيح ذلك لمهاجم يملك صلاحيات المسؤول تنفيذ JavaScript عشوائي في سياق جلسة متصفح مسؤول آخر.
المشتريات ← قائمة المشتريات ← + إضافة التقارير ← سجل النشاط
عند إضافة عملية شراء جديدة، تُخزَّن قيمة حقل Reference No. مباشرةً ثم تنعكس في عرض سجل النشاط.
وبما أن المخرجات غير مُرمَّزة، فإن أي HTML/JavaScript مضمّن يُنفَّذ عند عرض السجل.
⚠️ لأغراض الاختبار فقط – لا تستخدم هذا الإثبات على الأنظمة الإنتاجية.
المشتريات ← قائمة المشتريات ← + إضافة
<script>alert('XSS')</script>
املأ جميع الحقول المطلوبة، ثم انقر فوق حفظ انتقل إلى: التقارير ← سجل النشاط يظهر مربع التنبيه — تم تنفيذ JavaScript بنجاح (تأكيد XSS المخزّنة)
التأثير التأثير الوصف تنفيذ التعليمات البرمجية تشغيل JavaScript عشوائي في سياق متصفح المسؤول اختطاف الجلسة قد يسرق المهاجم رموز الجلسة سرقة البيانات إمكانية استخراج بيانات مسؤول حسّاسة التصيّد هجمات واجهات مستخدم مزيفة أو إعادة توجيه محتملة التخفيف والتوصيات
للبائع:
تنقية جميع مدخلات المستخدم والتحقق من صحتها (خاصةً رقم المرجع)
ترميز المخرجات قبل عرض القيم الديناميكية في HTML
فرض ترويسات سياسة أمان المحتوى (CSP)
تأمين ملفات تعريف الارتباط (HttpOnly, SameSite=strict)
للمستخدمين:
تقييد صلاحيات المسؤول على المستخدمين الموثوقين
تجنّب استخدام حسابات المسؤول المشتركة
مراقبة سجلات النشاط بحثًا عن حمولات مشبوهة
تطبيق التصحيحات فور إصدار البائع لها
الاعتمادات
الباحث: Vivien Lebas
معرّف CVE: CVE-2025-60503
المنتج: UltimatePOS من UltimateFosters المراجع
البائع: https://ultimatefosters.com
صفحة المنتج: UltimatePOS (CodeCanyon #21216332)
إدخال CVE (قيد الانتظار): CVE-2025-60503 — محجوز
ملاحظة: تختلف هذه الثغرة عن CVE-2025-40980، التي تؤثر على مكوّن مختلف من المنتج نفسه.