
إصدار 14.0.1400.2281 من eScan Management Console من Microworld Technologies معرّض لهجوم البرمجة النصية عبر المواقع المخزّن (XSS).
وحدة تحكم إدارة eScan من Microworld Technologies الإصدار 14.0.1400.2281 معرّضة لهجوم تخزين البرمجة النصية عبر المواقع (Stored XSS). يمكن لمهاجم مصادَق يمتلك صلاحية الوصول إلى ميزة إدارة الأدوار حقن برنامج نصي خبيث في حقل الوصف (Description) الخاص بدور جديد. يتم حفظ الحمولة في قاعدة بيانات التطبيق وتنفيذها في متصفح أي مستخدم يعرض الصفحة المتأثرة لاحقًا — بما في ذلك المسؤولون المتميزون.
نظرًا لأن البرنامج النصي المُحقن يعمل في سياق جلسة الضحية المصادَقة، يمكن للمهاجم استغلال هذه الثغرة لسرقة ملفات تعريف الارتباط الخاصة بالجلسة، أو تنفيذ إجراءات نيابةً عن الضحية، أو إعادة توجيه المستخدمين إلى صفحات تصيّد، أو تصعيد الصلاحيات داخل وحدة التحكم الإدارية.
| الحقل | القيمة |
|---|---|
| معرف CVE | CVE-2023-34838 |
| نوع الثغرة | تخزين البرمجة النصية عبر المواقع (Stored XSS) |
| CWE | CWE-79 – تحييد غير صحيح للمدخلات أثناء توليد صفحة الويب |
| درجة CVSS v3.1 | 6.4 (متوسطة) |
| متجه CVSS | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
| المنتج المتأثر | وحدة تحكم إدارة eScan من Microworld Technologies |
| الإصدار المتأثر | 14.0.1400.2281 |
| بيئة الاختبار | ويندوز (Windows) |
| المعامل القابل للاستغلال | Description (نموذج إنشاء دور جديد) |
| المنفذ القابل للاستغلال | /ewconsole/ewconsole.dll/NewRole |
| مصادقة مطلوبة | نعم (بيانات اعتماد صالحة لوحدة التحكم) |
| تاريخ الإفصاح | 23 يونيو 2023 |
| أبلغ عنه | سهيل أوجا (Sahil Ojha) |
وحدة تحكم إدارة eScan هي حل مركزي لإدارة أمان نقاط النهاية تستخدمه المؤسسات لإدارة سياسات مكافحة الفيروسات، وإدارة التصحيحات، والتحكم في الأجهزة، وأدوار المستخدمين عبر شبكة الشركة. تُنشر واجهة الويب الخاصة بها عادةً على الشبكة الداخلية وتكون متاحة على المنفذ 10443.
يفشل التطبيق في تعقيم أو ترميز المدخلات المقدمة من المستخدم في حقل الوصف (Description) بنموذج دور جديد (New Role) قبل تخزينها في قاعدة البيانات وعرضها مرة أخرى على المستخدمين. عند عرض صفحة قائمة الأدوار (RoleMainPage)، تُكتب الحمولة غير المعقّمة مباشرةً في استجابة HTML، مما يجعل المتصفح يحلّل البرنامج النصي المُحقن وينفذه.
"><script>alert(1)</script>
| مجال التأثير | الوصف |
|---|---|
| اختطاف الجلسة | سرقة ملفات تعريف الارتباط الخاصة بالجلسة المصادَقة، مما يمنح وصولًا كاملًا إلى الحساب |
| تصعيد الصلاحيات | تنفيذ إجراءات بمستوى المسؤول نيابةً عن ضحية ذات صلاحيات أعلى |
| حصاد بيانات الاعتماد | إعادة توجيه الضحايا إلى صفحات تسجيل دخول يتحكم بها المهاجم |
| تشويه الصفحات | تغيير مظهر أو سلوك واجهة وحدة التحكم الإدارية |
| توزيع البرمجيات الخبيثة | تسليم حمولات خبيثة للمستخدمين الذين يعرضون الصفحة المخترقة |
سجّل الدخول إلى وحدة تحكم إدارة eScan وانتقل إلى صفحة دور جديد (New Role). استبدل <TARGET_IP> بعنوان IP الفعلي لوحدة التحكم (مثل 192.168.1.1):
http://<TARGET_IP>:10443/ewconsole/ewconsole.dll/NewRole
املأ اسم الدور الجديد (New Role Name) بأي قيمة (مثل test) وأدخل حمولة XSS في حقل الوصف (Description):
"><script>alert(1)</script>
اختر أي مجموعة من القائمة وانقر على موافق (Ok) لحفظ الدور.

بعد حفظ الدور، يعيد التطبيق التوجيه إلى الصفحة الرئيسية للأدوار (Role Main Page) (/ewconsole/ewconsole.dll/RoleMainPage). نظرًا لأن قيمة حقل الوصف تُعرض دون تعقيم، فإن وسم <script> المُحقن يُنفَّذ فورًا، مما يؤدي إلى ظهور نافذة تنبيه في المتصفح.
في هجوم حقيقي، سيُستبدل استدعاء alert(1) بحمولة تهدف إلى سرقة ملف تعريف ارتباط الجلسة الخاص بالضحية (مثل document.cookie) وإرساله إلى خادم يتحكم به المهاجم.

يجب على Microworld Technologies تطبيق الإصلاحات التالية:
<, >, ", ', ;) من الحقول التي لا تتطلب نصًا منسقًا.Content-Security-Policy صارمة للحد من تنفيذ البرامج النصية المضمنة.HttpOnly على ملفات تعريف ارتباط الجلسة لمنع JavaScript من الوصول إليها، مما يقلل من تأثير أي XSS ناجح. بالإضافة إلى ذلك، عيّن علامة Secure لضمان نقل ملفات تعريف ارتباط الجلسة عبر HTTPS فقط، ومنع اعتراضها عبر الاتصالات غير المشفرة.سهيل أوجا (Sahil Ojha) — باحث أمني
اكتشف وأبلغ: 23 يونيو 2023
هذا المستودع منشور لأغراض تعليمية وإعلامية فقط. المعلومات وكود إثبات المفهوم المقدم هنا يهدفان إلى مساعدة المتخصصين في الأمن على فهم طبيعة الثغرة بحيث يمكن تصحيحها والدفاع ضدها. لا يقرّ المؤلف استخدام هذه المعلومات في أنشطة غير مصرح بها أو غير قانونية. احرص دائمًا على الحصول على إذن كتابي مناسب قبل اختبار أي نظام لا تملكه.