
توجد ثغرة برمجة نصية عبر المواقع (XSS) من النوع المنعكس في وظيفة تعديل المستخدم في وحدة تحكم إدارة eScan من Microworld Technologies (الإصدار 14.0.1400.2281).
معرّف CVE: CVE-2023-31703
نوع الثغرة: برمجة نصية عبر المواقع منعكسة (XSS)
المنتج المتأثر: وحدة تحكم إدارة eScan من Microworld Technologies
الإصدار المتأثر: 14.0.1400.2281
درجة الخطورة: متوسطة
اكتشفها: Sahil Ojha
تاريخ الإفصاح: 16 مايو 2023
توجد ثغرة برمجة نصية عبر المواقع المنعكسة (XSS) في وظيفة تحرير المستخدم بوحدة تحكم إدارة eScan من Microworld Technologies (الإصدار 14.0.1400.2281). يفشل التطبيق في تعقيم أو ترميز المدخلات المقدمة من المستخدم والمرسلة عبر معامل from في عنوان URL بشكل صحيح قبل عكسها في استجابة HTTP.
يمكن لمهاجم عن بُعد، سواء كان مصادَقًا أم لا، أن يخدع مسؤولًا مسجّل الدخول للنقر على رابط مُصمَّم خصيصًا، ومن ثم حقن وتنفيذ JavaScript عشوائية في سياق جلسة متصفح الضحية. وقد يؤدي ذلك إلى سرقة كوكي الجلسة، أو الاستيلاء على الحساب، أو جمع بيانات الاعتماد، أو هجمات إضافية على جانب العميل.
| الحقل | التفاصيل |
|---|
| البائع | Microworld Technologies |
| المنتج | وحدة تحكم إدارة eScan |
| الإصدار | 14.0.1400.2281 |
| المكوّن | نقطة نهاية editUserName — معامل from في عنوان URL |
| موقع البائع | https://www.escanav.com |
| رابط البرنامج | https://cl.escanav.com/ewconsole.dll |
| المنصة | Windows |
يتم عكس معامل from الذي تستقبله نقطة النهاية /ewconsole/ewconsole.dll/editUserName مباشرةً في نص استجابة HTML دون أي ترميز HTML أو تعقيم للمخرجات. وهذا يتيح للمهاجم الخروج من سياق سمة HTML وحقن وسم <script> أو حمولة معالج أحداث أخرى يتم تنفيذها فورًا بواسطة المتصفح.
GET /ewconsole/ewconsole.dll/editUserName?usrid=<ID>&from=<PAYLOAD>&P=
سجّل الدخول إلى وحدة تحكم إدارة eScan باستخدام بيانات اعتماد صالحة.
انتقل إلى عنوان URL الأساسي التالي لتأكيد أن معامل from يُعكس:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from=banner&P=
استبدل قيمة from بحمولة XSS أدناه وافتح عنوان URL المُصمَّم في متصفح الضحية المصادَق:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from="><script>alert(document.cookie)</script>banner&P=
سينفّذ المتصفح السكربت المُحقن ويعرض مربع تنبيه يحتوي على كوكي الجلسة، مما يؤكد وجود الثغرة.

| فئة التأثير | الوصف |
|---|---|
| اختطاف الجلسة | يمكن للمهاجم سرقة كوكي جلسة المستخدم المصادَق والاستيلاء على حسابه. |
| الاستيلاء على الحساب | باستخدام كوكيز جلسة بمستوى المسؤول، يمكن الحصول على تحكم إداري كامل في وحدة التحكم. |
| التصيد | يمكن للبرامج النصية المُحقنة إعادة توجيه المستخدم إلى صفحة تصيد يستضيفها المهاجم. |
| التشويه | يمكن للمهاجم التلاعب بالمحتوى المرئي للصفحة بالنسبة للمستخدم المستهدف. |
| توصيل البرامج الضارة | يمكن استخدام البرامج النصية الخبيثة لتنزيل أو تنفيذ حمولات إضافية بصمت في المتصفح. |
يجب على Microworld Technologies تطبيق وسائل التخفيف التالية:
<, >, ", ', و&. هذا وحده يمنع المتصفح من تفسير الوسوم المُحقنة.from) بدلاً من محاولة استخدام قوائم حظر لأحرف محددة، وهو أمر يسهل تجاوزه.Content-Security-Policy: default-src 'self') للحد من تأثير أي ناقلات XSS متبقية.HttpOnly لمنع JavaScript من الوصول إليها حتى إذا تم تنفيذ حمولة XSS.يتم توفير هذه المعلومات لأغراض تعليمية وللإفصاح المسؤول فقط. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات. احرص دائمًا على الحصول على تفويض مناسب قبل اختبار أي نظام لا تملكه.