
توثيق وإثبات مفهوم لثغرة XSS منعكسة في مشروع CloudClassroom PHP، بما في ذلك نواقل الهجوم وتوصيات التخفيف.
معلومات إضافية يُظهر الحمولة النجاح في تنفيذ JavaScript باستخدام دالة alert(9734). لم يتم تنظيف أو ترميز الإدخال بشكل صحيح قبل العرض، مما يعرض التطبيق لهجوم XSS المنعكس.
Cross Site Scripting (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0
askquery.php، المعامل eid من نوع GET، منطق عرض HTML للواجهة الأمامية
يمكن للمهاجم حقن حمولات JavaScript ضارة عبر المعامل eid من نوع GET. عندما يزور الضحية عنوان URL مخصصًا، يتم تنفيذ البرنامج النصي في متصفحه، مما قد يؤدي إلى سرقة ملفات تعريف الارتباط أو تنفيذ إجراءات غير مصرح بها.