
إثبات المفهوم لاستغلال CVE-2022-43144
ثغرة أمنية من نوع البرمجة النصية عبر المواقع (XSS) في نظام إدارة المقصف v1.0 تسمح للمهاجمين بتنفيذ نصوص ويب أو HTML عشوائية من خلال حمولة مصممة خصيصًا.
بمجرد تشغيل التطبيق، يمكننا تسجيل الدخول.

لدينا ميزة "إضافة فاتورة" في التطبيق.

يمكننا إضافة فاتورة والتحقق من أن إدخالاتنا متاحة في صفحة "إدارة الفواتير".


دعنا نضيف فاتورة بأحرف خاصة في حقل الاتصال.

لا يقوم التطبيق بأي تشفير للأحرف الخاصة التي يوفرها المستخدم.

دعنا نحلل المصدر ونفهم كيف يتعامل التطبيق مع البيانات المقدمة.

من الواضح أن التطبيق لا يقوم بالتحقق من صحة البيانات ويثق في البيانات المقدمة من المستخدم، يمكننا استخدام حمولة XSS التالية كمدخل يتم تخزينها في التطبيق.

دعنا نحلل المصدر أيضًا لمعرفة ما إذا كان هناك أي تحقق من صحة البيانات عند تخزين البيانات.

تمت إضافة الإدخال المقدم إلى قاعدة البيانات.

يمكننا تنفيذ حمولة جافا سكريبت بنجاح مما يشير إلى أن التطبيق معرض لثغرة XXS.


