
MAL-012: برمجة نصية عبر المواقع منعكسة في وحدة التحكم الإدارية تؤدي إلى تنفيذ تعليمات برمجية عن بُعد في خادم Payara
تم العثور على هجوم برمجة نصية عبر المواقع (XSS) منعكس في وحدة التحكم الإدارية في خادم Payara. عبر إقناع مستخدم إداري بفتح الرابط الضار والنقر على زر “Choose File”، يمكن للمهاجم تشغيل كود JavaScript عشوائي، وانتحال شخصية المستخدم واستغلال الوظائف الإدارية لأغراض ضارة.
نظرًا لأن ثغرة XSS موجودة في وحدة التحكم الإدارية في خادم Payara، يمكن للمهاجم استخدامها لتنفيذ طلبات عشوائية تستغل الميزات الإدارية (مثل سلاسل اتصال H2، ونشر تطبيقات الويب، وغيرها) من أجل الحصول على تنفيذ التعليمات البرمجية عن بُعد (RCE).
لم أكلّف نفسي عناء طلب CVE لثغرة XSS منعكسة من عام 2022، ولكن نظرًا لتعلقي الشديد بنص JavaScript القائم على "fetch" غير المتزامن المؤدي إلى RCE وخدعة HTML " target="_blank" "، فقد قررت نشر هذا التقرير. أتمنى أن تجدوه مفيدًا أو مسليًا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.