
إثبات المفهوم لثغرة XSS المخزنة في نظام تأجير السيارات عبر الإنترنت 1.0، مع توضيح اختطاف الجلسة وسرقة بيانات الاعتماد عبر معامل vehicalorcview.
البرنامج: نظام تأجير السيارات عبر الإنترنت 1.0
رابط البرنامج: https://www.sourcecodester.com/cc/14145/online-car-rental-system-using-phpmysql.html
نوع الثغرة: تخزين البرمجة النصية عبر المواقع (Stored Cross Site Scripting)
المكوّن المتأثر: vehicalorcview في صفحة post-avehical
تأثير رفض الخدمة: صحيح
تأثير تنفيذ الكود: صحيح
نوع الهجوم: عن بُعد
بائع المنتج: Sourcecodester
تحدث ثغرات البرمجة النصية عبر المواقع عندما يتم إرجاع معامل يخضع لتحكم المستخدم إلى المستخدم، أو تخزينه وإرجاعه لاحقًا، أو تنفيذه نتيجة لتعديل بيئة DOM. توجد الثغرة في نظام تأجير السيارات عبر الإنترنت من Sourcecodester 1.0 في معامل vehicalorcview الموجود أثناء إضافة مركبة جديدة في صفحة Post Vehical. بمجرد إضافة الحمولة البسيطة في معامل vehicalcrview، يقوم التطبيق بتخزين الحمولة دون التحقق من صحة الإدخال في قاعدة البيانات، وعندما يزور العميل الصفحة يتم تنفيذ الحمولة.
الرابط المتأثر حيث يمكن العثور على المعامل الضعيف: http://HOST/car-rental/admin/post-avehical.php
التأثير: تسمح هذه الثغرة للمهاجم باختطاف الجلسة، وسرقة بيانات الاعتماد، والوصول إلى أجهزة الكمبيوتر الخاصة بالعملاء وتثبيت برامج ضارة على جهاز العميل.