
XSS في Simple Cashiering System
XSS في Simple Cashiering System
نظام Simple Cashiering System عرضة لثغرة البرمجة النصية عبر المواقع (XSS) - حيث يمكن لمهاجم خبيث تغيير الاسم الكامل (fullname) لمستخدم مخترَق إلى حمولة XSS (Payload)، وعندما يزور مستخدم admin تبويب المستخدمين (user-tab) أو تبويب المبيعات (sales tab) (وينظر إلى المبيعات التي أجراها المهاجم الخبيث) يتم تشغيل الحمولة. وهذا يمكن أن يؤدي إلى الاستيلاء على الجلسة لأن الكوكي (cookie) لا يحتوي على علم HttpOnly.
خطوات إعادة الإنتاج:
