
الإصدارات i-doit Pro 25 وما دونها معرّضة لثغرة XSS المخزّنة. يمكن أن تسمح هذه الثغرة للمهاجمين المُصادَق عليهم عن بُعد (بصلاحيات منخفضة أو عالية) بتخزين بيانات خطيرة (حمولة XSS أو صفحة HTML مزيفة) في قاعدة البيانات، وسيتم تشغيل حمولة XSS عند تحميل صفحة الويب.
وصف المنتج: i-doit هو نظام توثيق لتقنية المعلومات وقاعدة بيانات إدارة التكوين (CMDB) قائم على الويب، طوّرته شركة synetics GmbH. i-doit Pro هو الإصدار التجاري من البرنامج ويتطلب ترخيصًا مدفوعًا. يأتي مع ميزات إضافية ودعم احترافي وتحديثات وتحسينات منتظمة. يحتاج المستخدمون إلى شراء ترخيص لاستخدام i-doit Pro، وتختلف التكلفة بناءً على عدد المستخدمين والميزات المطلوبة.
وصف الثغرة: وجدنا أن هذا التطبيق الويب يسمح لأي مستخدم مُصادَق عليه بتخزين بيانات خطيرة (حمولة XSS أو صفحة HTML مزيفة) في قاعدة البيانات، ويتم تشغيلها عند تحميل صفحة الويب.
صفحة الويب المتأثرة: /?moduleID و /index.php
المعلمات والمكونات المتأثرة : 'Title' , 'SYSID prefix' , 'Language content' , 'Automatic Inventory number' , 'objectTitle' , 'Description'
ملاحظة: أقرّ المطورون بأن المعلمات المتأثرة تتجاوز 20 معلمة في المجموع.
المكونات المتأثرة : لوحة المعلومات


إنشاء كائن جديد

أدخل حمولة XSS أو صفحة HTML مزيفة لخداع المستخدمين.

بعد الحفظ، يمكن تشغيل الحمولة عند تحميل صفحة الويب.

المكونات المتأثرة : البرمجيات


المكونات المتأثرة : الإضافات



إدراج حمولة XSS أو صفحة ويب مزيفة


