
مفهوم إثبات (Proof-of-concept) لثغرة XSS المنعكسة في i-doit Open v24 والإصدارات الأقدم، يوضح حقن سكربت عشوائي عبر معامل timeout في صفحة تسجيل الدخول.
i-doit Open v24 والإصدارات الأقدم معرضة لثغرة XSS المنعكسة. قد تسمح هذه الثغرات للمهاجمين المصادق عليهم عن بُعد بحقن نصوص برمجية أو HTML عشوائية.
وصف المنتج: i-doit هو توثيق لتقنية المعلومات مفتوح المصدر قائم على الويب وCMDB (Configuration Management Database) تم تطويره بواسطة synetics GmbH
وصف الثغرة: وجدنا أن تطبيق الويب هذا يسمح لأي مستخدم مصادق عليه بحقن نصوص برمجية أو HTML عشوائية في المعامل المتأثر.
صفحة الويب المتأثرة: صفحة تسجيل الدخول الرئيسية
المعامل والمكوّن المتأثر: ?timeout
الخطوة 1: أضف ?timeout بعد صفحة تسجيل الدخول الرئيسية، توضح لقطة الشاشة أدناه رسالة الخطأ بعد إدخال المعامل ?timeout.

الخطوة 2: أضف حمولة XSS بعد ?timeout، ثم سجّل الدخول ببيانات اعتماد صالحة، وبما أن هذه ثغرة XSS منعكسة، فستعكس نتيجتك بعد تسجيل الدخول بنجاح.
الحمولة المستخدمة: a19yc%22%3e%3cscript%3ealert(%22THIS%20IS%20XSS%20FROM%20BB%22)%3c%2fscript%3emjf9oc2183m
ملاحظة: قد تحتاج إلى 2-3 مرات لتفعيل حمولة XSS، لذا أعد المحاولة فقط إذا فشل تسجيل الدخول الأول....


ملاحظة جانبية: أقرّ البائع بالثغرة وسيُصدر الإصلاحات في i-doit open 25، والمفاجئ أنني تلقيت الإشعار فقط من i-doit pro 25.