
إثبات مفهوم لـ CVE-2022-3942: تخزين XSS في Sanitization Management System v1.0 يتيح سرقة ملفات تعريف الارتباط عبر حمولة مصممة في حقول الملاحظات/العنوان.
البرمجة النصية عبر المواقع في نظام إدارة التعقيم
الوصف: تسمح ثغرة البرمجة النصية عبر المواقع (XSS) في نظام إدارة التعقيم v1.0 للمهاجمين المحتملين بتنفيذ نصوص ويب أو HTML عشوائية عبر حمولة مصمّمة بعناية يتم حقنها في حقلي الملاحظات (Remarks) أو العنوان (Address) في نموذج طلب الاقتباس. وبمجرد أن يفتح الموظف أو المسؤول المُسجّل الدخول الاقتباس، يتم تشغيل ثغرة XSS - وبما أن ملف تعريف الارتباط (cookie) لا يحتوي على علامة HttpOnly، يمكن استخدام هذا لسرقة ملفات تعريف الارتباط الخاصة بالمستخدمين المُسجّلين.
طريقة إعادة الإنتاج:

