
مدونة Medium
مرحبًا بالجميع، أردت مشاركتكم ثغرة اكتشفتها في Teampass، وهو برنامج لإدارة كلمات المرور. لقد وجدت ثغرة XSS مخزنة (CVE-2023-2516) تسمح للمهاجمين بحقن تعليمات برمجية ضارة في المجلدات المشتركة، مما قد يؤدي إلى عواقب وخيمة مثل سرقة البيانات الحساسة أو الوصول غير المصرح به إلى الأنظمة.
إذا كان لدى مستخدمين اثنين صلاحية الوصول إلى مجلد مشترك، يمكن للمهاجم إنشاء عنصر جديد في المجلد وإدراج حمولة XSS في حقل العنصر. عند حفظ العنصر، يتم تنفيذ الحمولة بنجاح داخل المجلد المشترك. بعد ذلك، عندما يفتح مستخدم آخر المجلد المشترك وينقر على العنصر، يتم تفعيل تنبيه XSS.
أبلغت فريق تطوير Teampass بهذه الثغرة وتم إصلاحها في أحدث إصدار من البرنامج. ومع ذلك، لا يزال يتعين على المستخدمين اتخاذ الاحتياطات اللازمة لمنع الاستغلال، مثل تقييد الوصول إلى المجلدات المشتركة والحذر عند فتح الروابط أو الملفات من مصادر غير موثوقة.
إذا كنت مهتمًا بمعرفة المزيد عن اكتشافاتي، تحقق من رابط التقرير على huntr.dev.
يمكنك أيضًا متابعتي للحصول على تحديثات حول أبحاثي والموضوعات الأخرى المتعلقة بالأمان:
ابقوا بأمان!