
انعكاس البرمجة النصية عبر المواقع (XSS) في نظام إدارة المحتوى Xibo CMS الإصدار 4.1.2 من Xibo Signage، بسبب عدم وجود تحقق مناسب من مدخلات المستخدم.
لقد اكتشفت ثغرة Cross-Site Scripting (XSS) منعكسة في Xibo CMS v4.1.2. تنبع هذه المشكلة من فشل التطبيق في تعقيم المدخلات المقدمة من المستخدم بشكل صحيح في حقل 'Configuration Name' لبعض الأدوات داخل محرر القوالب.
يمكن للمهاجم إنشاء رابط خاص أو تشغيل إجراء يحقن سكربتًا خبيثًا في هذا الحقل. عندما يتفاعل المستخدم مع الصفحة المتأثرة، ينعكس السكربت من الخادم ويتم تنفيذه في متصفح الضحية.
لتفعيل الثغرة، يجب على المستخدم المصادق عليه اتباع الخطوات التالية:
<script>alert(1337)</script>).على عكس XSS المخزنة، لا يتم تخزين حمولة XSS المنعكسة في قاعدة البيانات. الصورة التالية تُظهر المكوّن المخترق:
نظرًا لأن الحمولة غير مخزنة، فإنها لا تؤثر على المستخدمين الآخرين الذين يزورون الصفحة بشكل طبيعي. الصورة التالية تُظهر النتيجة النهائية:

يتم توفير هذه المعلومات لأغراض تعليمية وبحثية فقط. لست مسؤولًا عن أي إساءة استخدام أو ضرر ناتج عن هذه المعلومات.