
# استغلال XSS المنعكس لنظام إدارة الاختبارات عبر الإنترنت 1.0 مع حمولات PoC، وتحليل الأثر، وإرشادات التخفيف للاختبار الأمني والتعليم.
code-projects Online Exam Mastering System 1.0 معرَّض لثغرة XSS المنعكسة (Reflected Cross-Site Scripting) في ملف feedback.php عبر المُعامل q.
تسمح هذه الثغرة للمهاجمين عن بُعد بحقن JavaScript خبيثة في التطبيق، والتي تنعكس في الاستجابة دون تنقية أو ترميز مناسب. يمكن أن يؤدي الاستغلال الناجح إلى سرقة ملفات تعريف الارتباط (الكوكيز)، أو الاستيلاء على الحسابات، أو هجمات أخرى على جانب العميل.
| الحقل | المعلومات |
|---|
| معرّف CVE | CVE-2025-28121 |
| نوع الثغرة | البرمجة النصية عبر المواقع (XSS) |
| المكوّن المتأثر | feedback.php |
| نوع الهجوم | عن بُعد |
| الأثر | الاستيلاء على الحساب، تصعيد الامتيازات |
| المنتج | Online Exam Mastering System |
| الإصدار | 1.0 |
| البائع | code-projects |
| المكتشف | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 ملاحظة: استبدل
localhostبعنوان IP أو نطاق الهدف المنشور إذا كنت تختبر على بيئة مباشرة.
عندما يفتح الضحية الرابط أعلاه، يُنفَّذ البرنامج النصي الخبيث المضمّن في المُعامل q في سياق متصفح الضحية. وبما أن الإدخال ينعكس مباشرة دون تنقية، فإن ذلك يفتح الباب أمام هجمات XSS المنعكسة التقليدية.
لمنع هذه الثغرة:
htmlspecialchars().اكتُشفت هذه الثغرة وأُفصِح عنها بمسؤولية من قبل Pruthu Raut.