
أثناء تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة من نوع تخزين البرمجة النصية عبر المواقع (Stored XSS). تسمح هذه الثغرة لمهاجم بحقن نصوص برمجية ضارة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تعقيم مناسب، وتحديدًا على الصفحة الرئيسية للمنطقة غير الموثقة (غير المتصلة).
أثناء تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة تخزين XSS (Cross-Site Scripting). تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية ضارة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تنقية مناسبة، وتحديدًا على الصفحة الرئيسية للمنطقة غير المصادق عليها (غير المتصلة).
ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php
name="nome" و name="descricao"
أثناء تحليل موقع ecodotempo.com.br، تم اكتشاف ثغرة تخزين XSS (Cross-Site Scripting). تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية ضارة في الحقول التي يتم عرضها لاحقًا لمستخدمين آخرين دون تنقية مناسبة، وتحديدًا على الصفحة الرئيسية للمنطقة غير المصادق عليها (غير المتصلة).
تم تخزين النص البرمجي المحقون بشكل دائم في النهاية الخلفية للتطبيق وتم تنفيذه في متصفح أي زائر يصل إلى الصفحة المتأثرة، دون آليات هروب أو حماية من سياسة أمان المحتوى (CSP).
أثناء الاختبار على ecodotempo.com.br، تم تحديد ثغرة XSS المخزنة تحديدًا في عملية إنشاء عناصر المجموعة (Item Collection). كان من الممكن حقن حمولة ضارة في حقل الاسم أو الوصف أثناء إنشاء العنصر، دون وجود آليات تخفيف نشطة - مثل التحقق من صحة الإدخال، مرشحات على مستوى الكود، جدار حماية تطبيقات الويب (WAF)، أو رؤوس أمان HTTP.
بعد إنشاء المجموعة التي تحتوي على النص البرمجي الضار، وتسجيل الخروج والوصول إلى الصفحة الرئيسية للمجموعة، والتنقل إلى عنصر مسجل والنقر عليه، تم تنفيذ الحمولة تلقائيًا في المتصفح، مما أدى إلى ظهور نافذة منبثقة. في الاختبار، تم استخدام هذا لإظهار سرقة ملفات تعريف الارتباط (cookies). يؤكد هذا السلوك عدم وجود تنقية مناسبة والإمكانية الحقيقية لتنفيذ نصوص برمجية عشوائية في متصفح الضحية. راجع قسم الأدلة أدناه للحصول على مثال.






ملاحظة: بالإضافة إلى سرقة ملفات تعريف الارتباط، يمكن استغلال هذه الثغرة لأغراض ضارة متنوعة مثل إعادة توجيه المستخدمين إلى مواقع ويب ضارة، تسريب البيانات الحساسة، تغيير محتوى الصفحة لهجمات التصيد، أو تنفيذ إجراءات نيابة عن المستخدم، كما هو موضح سابقًا في قسم التأثير.
يشكل وجود ثغرة XSS مخزنة على الصفحة الرئيسية للمنطقة غير المصادق عليها في ecodotempo.com.br خطرًا أمنيًا كبيرًا. نظرًا لأن النص البرمجي المحقون يتم تخزينه بشكل دائم ويتم تقديمه لكل مستخدم يصل إلى الصفحة المتأثرة، فإنه يفتح الباب أمام مجموعة من الهجمات من جانب العميل. يمكن للمهاجم استغلال هذا العيب لتنفيذ JavaScript عشوائي في متصفح الزوار غير المعروفين، مما قد يؤدي إلى سرقة ملفات تعريف ارتباط الجلسة، إعادة توجيه المستخدمين إلى مواقع ويب ضارة، تنفيذ إجراءات نيابة عن المستخدمين دون موافقتهم، أو التلاعب بمحتوى الصفحة لتنفيذ محاولات تصيد. نظرًا لأن الثغرة معرضة للجمهور في منطقة قابلة للوصول بشكل عام، فإنها تزيد من احتمالية الاستغلال على نطاق واسع، خاصة بواسطة الروبوتات الآلية أو الحملات المستهدفة، مما قد يقوض ثقة المستخدم وسلامة المنصة.
لمعالجة ثغرة XSS المخزنة الموجودة على الصفحة الرئيسية للمنطقة غير المصادق عليها في ecodotempo.com.br، يجب اتخاذ الإجراءات التالية:
يجب تنقية جميع مدخلات المستخدم والتحقق من صحتها بشكل صحيح على جانبي العميل والخادم قبل تخزينها أو عرضها. على وجه التحديد، أي إدخال سيتم عرضه في سياق HTML يجب ترميز الأحرف الخاصة مثل <, >, ", ', و & لمنع تنفيذ النصوص البرمجية. بالإضافة إلى ذلك، يجب على التطبيق تطبيق ترميز الإخراج بناءً على السياق الذي يتم فيه حقن البيانات (HTML، JavaScript، السمة، URL، إلخ).
يوصى أيضًا بشدة بتطبيق سياسة أمان المحتوى (CSP) للحد من تنفيذ النصوص البرمجية غير المصرح بها، وتعطيل النصوص البرمجية المضمنة وتحميل النصوص البرمجية الخارجية من مصادر غير موثوقة. يجب دمج مراجعات الكود المنتظمة والاختبارات الأمنية الآلية (مثل أدوات OWASP ZAP أو Burp Suite) في دورة حياة التطوير لاكتشاف ومنع الثغرات المماثلة في المستقبل.
أخيرًا، يجب تحديد أي حمولات ضارة مخزنة بالفعل وإزالتها من النظام للقضاء على المخاطر الحالية.