
توجد ثغرة برمجة نصية عبر المواقع مخزنة (XSS) في nirix traq v3.9.0، حيث لا يتم تنظيف الإدخال المقدم من المستخدم في حقل وصف التذكرة بشكل صحيح قبل عرضه في واجهة التطبيق.
تتيح هذه الثغرة لمهاجم موثّق حقن حمولات JavaScript خبيثة في وصف التذكرة. يتم تخزين الحمولة بواسطة التطبيق وتنفيذها عندما يعرض مستخدم آخر، بما في ذلك المستخدمون المتميزون مثل المسؤولين، الخط الزمني للتذكرة المتأثرة أو مكوّن العرض الخاص بها.
تحدث المشكلة لأن إدخال HTML/JavaScript الذي يتحكم فيه المستخدم يتم عرضه دون ترميز مخرجات أو تنظيف مناسب.
يمكن لمهاجم موثّق إنشاء أو تعديل تذكرة وإدراج حمولة خبيثة في حقل الوصف. عندما يعرض مستخدم آخر التذكرة المتأثرة، يتم تنفيذ البرنامج النصي المُحقن في سياق متصفح الضحية.
يمكن أن يؤدي ذلك إلى:
حقل وصف التذكرة / مكوّن عرض الخط الزمني
تُستغل الثغرة عند عرض أوصاف التذاكر التي تحتوي على HTML أو JavaScript خبيث في واجهة التطبيق دون تهريب كافٍ.
مثال:
قد يسمح الاستغلال الناجح للمهاجمين بـ:
يفشل التطبيق في تنظيف أو ترميز الإدخال الذي يتحكم فيه المستخدم بشكل صحيح قبل عرض أوصاف التذاكر في المتصفح.
يتم تخزين إدخال المستخدم ثم عرضه لاحقًا دون حماية كافية ضد حقن HTML/JavaScript.
يُوصى بالإجراءات التخفيفية التالية:
| الحدث | التاريخ |
|---|---|
| اكتشاف الثغرة | 2026 |
| إشعار المورّد | إفصاح مسؤول |
| تعيين CVE | CVE-2026-37196 |
| الإفصاح العام | 2026 |
يُنشر هذا المستودع لأغراض البحث الأمني والتوعية الدفاعية فقط. تهدف المعلومات المقدمة إلى مساعدة المطورين والمدافعين على فهم المشكلة ومعالجتها.
تم الاكتشاف بواسطة: Pavan V