
إثبات مفهوم لاستغلال ثغرة XSS المنعكسة في SysAid 20.4.74 عبر معامل KeepAlive.jsp، بدون الحاجة إلى توثيق. يتضمن رابط الضعف وجدول زمني للإفصاح.
تسمح SysAid 20.4.74 بـ XSS منعكس عبر معامل KeepAlive.jsp، دون مصادقة.
الجدول الزمني
تم الاكتشاف: 28 أبريل 2021
الاتصال الأولي بالبائع: 28 أبريل 2021
تم الإبلاغ: 28 أبريل 2021
تم إصدار معرف CVE: 28 أبريل 2021
الاتصال الثانوي بالبائع: (لم يرد البائع على الاتصال الأولي): 28 مايو 2021
الإصدار العام: 29 أكتوبر 2021
الإصدارات المتأثرة:
20.4.74 وما قبلها
الاعتماد:
Citadel Cyber Security (https://www.citadel.co.il/)
إثبات المفهوم:
مسار URL ومعاملات الاستعلام التالية ستؤدي إلى ثغرة XSS.
/KeepAlive.jsp?stamp=&tabID=10&lastClick=1618311643298
