
إثبات المفهوم لـ CVE-2024-40492: ثغرة XSS مخزنة في heartbeat.chat تؤدي إلى الاستيلاء على الحساب. يتضمن خطوات إعادة الإنتاج وتحليل الأثر.
البرمجة النصية عبر المواقع المخزنة (XSS) هي نوع من الثغرات الأمنية التي توجد عادةً في تطبيقات الويب. وتحدث عندما يتمكن المهاجم من حقن نصوص برمجية خبيثة في تطبيق ويب، ويتم تخزين هذه النصوص على الخادم. وعندما يصل مستخدمون آخرون إلى البيانات التي تحتوي على النص البرمجي الخبيث، يتم تنفيذ النص في متصفحاتهم.
giongfnef"><h1>test</h1>">
giongfnef">
giongfnef -> يتم تشغيل XSS -> وهذه XSS مخزّنة يمكن أن تؤدي إلى الاستيلاء على الحسابرابط إثبات المفهوم لإعادة إنتاج الاستغلال
بعد تشغيل XSS، يمكنني المتابعة للاستيلاء على الحساب. وبما أن هذه XSS مخزّنة، فإن أي مستخدم يعرض قسم المستخدم أو يبحث عن المستخدم giongfnef سيؤدي إلى تشغيل XSS وسرقة جلسته.
لمنع ثغرات XSS المخزّنة، اتبع أفضل الممارسات التالية:
شكرًا للقراءة، أتمنى لك يومًا سعيدًا!