
ثغرة البرمجة النصية عبر المواقع (XSS) في نظام إدارة سجلات المعلمين باستخدام CodeIgnitor
البرمجة النصية عبر المواقع في نظام إدارة سجلات المعلمين باستخدام CodeIgnitor
[الوصف المقترح] ثغرة برمجة نصية عبر المواقع (XSS) في نظام إدارة السجلات باستخدام CodeIgniter 1.0 تسمح للمهاجمين بتنفيذ نصوص ويب عشوائية أو HTML عبر حمولة مصممة يتم حقنها في صفحة إضافة المادة.
[معلومات إضافية] إثبات المفهوم: https://phpgurukul.com/teachers-record-management-system-using-codeigniter/
[نوع الثغرة] البرمجة النصية عبر المواقع (XSS)
[بائع المنتج] Phpgurukul
[قاعدة كود المنتج المتأثر] نظام إدارة سجلات المعلمين باستخدام CodeIgniter - 1.0
[المكون المتأثر] الكود المصدري
[نوع الهجوم] عن بُعد
[تنفيذ الكود المؤثر] true
[نواقل الهجوم] لاستغلال الثغرة، يحتاج المهاجم إلى تسجيل الدخول بحساب المشرف أولاً، ثم الانتقال إلى صفحة إضافة المادة. في صفحة إضافة المادة، يحتاج المهاجم إلى إضافة حمولة JavaScript عشوائية ثم النقر على إرسال. بمجرد إضافة المادة بنجاح، يقوم المهاجم بتسجيل الدخول بحساب المعلم والانتقال إلى تفاصيل المستخدم ثم عرض الملف الشخصي. بمجرد زيارة عرض الملف الشخصي، سيتم تنفيذ الحمولة.
[المرجع] https://phpgurukul.com/teachers-record-management-system-using-codeigniter/ https://drive.google.com/file/d/18OjJQA2-8-Hdt0HTMwp4aL_Mp_WuffvL/view?usp=sharing
[المكتشف] RashidKhan Pathan
استخدم CVE-2022-41445.