
دليل إثبات المفهوم لثغرة CVE-2023-42362: رفع ملف غير مقيد يؤدي إلى XSS مخزنة والاستيلاء على حساب المسؤول في تطبيق NCR Teller web الإصدار 4.4.0.
ثغرة تحميل ملف غير مقيد تؤدي إلى تخزين البرمجة النصية عبر المواقع (XSS) هي مشكلة أمنية تم تحديدها داخل تطبيق الويب. تنشأ هذه الثغرة بسبب عدم وجود التحقق المناسب من الإدخال في وظيفة تحميل الملفات.
يمكن للمهاجمين تحميل ملف ضار يحتوي على كود JavaScript يمكّنهم من اختطاف جلسة المسؤول، والتي يتم تخزينها بالفعل في التخزين المحلي. قد يؤدي هذا الاختراق إلى الاستيلاء على حساب المسؤول، مما يمنحهم وصولاً كاملاً إلى وظائف المسؤول.
قم بتثبيت أحدث إصدار من تطبيق NCR Teller للويب.