
البرمجة النصية عبر المواقع في نظام إدارة التبرع بالدم باستخدام CodeIgniter - 1.0
ثغرة برمجية من نوع Cross Site Scripting في نظام إدارة المتبرعين بالدم باستخدام CodeIgniter - 1.0
[الوصف المقترح] يسمح نظام إدارة المتبرعين بالدم Phpgurukul الإصدار 1.0 بثغرة Cross Site Scripting عبر ميزة إضافة اسم فصيلة الدم.
[معلومات إضافية] الإثبات: https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[نوع الثغرة] Cross Site Scripting (XSS)
[بائع المنتج] Phpgurukul
[قاعدة كود المنتج المتأثر] نظام إدارة المتبرعين بالدم باستخدام CodeIgniter - 1.0
[المكون المتأثر] الكود المصدري
[نوع الهجوم] عن بُعد
[تأثير تنفيذ الأكواد] صحيح
[متجهات الهجوم] لاستغلال الثغرة، يحتاج المهاجم إلى تسجيل الدخول كمسؤول ثم حقن كود عشوائي في حقل "إضافة اسم فصيلة الدم" والنقر على "إرسال"، ثم الانتقال إلى "إدارة فصائل الدم"، وعندما يدخل المهاجم إلى "إدارة فصائل الدم" سيتم تنفيذ الحمولة.
[المرجع] https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[المكتشف] RashidKhan Pathan
استخدم CVE-2022-40470.