
ثغرة XSS دائمة في حقل 'last_known_version' (الإعدادات الخاصة بي)
#ERPNext - 12.29.0
ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في حقل "last_known_version" الموجود في صفحة "My Setting" في ERPNext 12.29.0 تسمح للمهاجمين عن بُعد بحقن نصوص برمجية ويب عشوائية أو HTML عبر اسم موقع معدل عن طريق إجراء طلب POST مصادق عليه إلى '/desk#Form/User/(Authenticated User)' وحقن النص البرمجي في حقل 'last_known_version' حيث يمكننا رؤية النص البرمجي بالنقر على عرض نموذج 'pdf'.
هذه الثغرة محددة في حقل "last_known_version" الموجود ضمن 'My Settings' حيث نحتاج أولاً إلى حفظ الإعدادات الخاصة بي.

في حقل 'last_known_version' سنقوم بحقن النص البرمجي الخبيث.

لعرض النص البرمجي المحقون نحتاج إلى النقر على صفحة عرض pdf، وكما هو موضح أدناه تم حقن النص البرمجي بنجاح.

المؤلفون:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla