
[الوصف المقترح]: منصة Blinger.io الإصدار v.1.0.2519 عرضة لثغرة XSS العمياء/المستمرة.
[معلومات إضافية]: Blinger.io هي منصة يستخدمها عملاء عالميون مثل FxPro و Alfa Bank و OneTwoTrip و Ivi و KupiVIP Group و Belavia و Wargaming و Yandex و OZON و TCS Group Holding وغيرهم. تنفيذ هذا الهجوم يسمح للمجرمين بجمع معلومات حساسة عن عملاء الشركات المستهدفة، ويشكل نقطة أساسية للعديد من نواقل الهجوم الأخرى. يمكن للمهاجم إرسال كود JavaScript تعسفي عبر قنوات الاتصال المدمجة، مثل Telegram و WhatsApp و Viber و Skype و Facebook وما إلى ذلك. يتم تنفيذ الكود داخل اللوحات التالية:
[نوع الثغرة]: Cross Site Scripting (XSS)
[بائع المنتج]: https://blinger.io/
تم إرسال رسالة إلى البائع حول الثغرة. تم تأكيد الثغرة من قبل البائع.
[المكوّن المتأثر]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[قاعدة كود المنتج المتأثر]: Blinger Omnichannel helpdesk لدعم العملاء والمبيعات - v.1.0.2519
[نوع الهجوم]: عن بُعد
[تأثير رفض الخدمة]: False
[تأثير كشف المعلومات]: True
[نواقل الهجوم]:
يرسل المهاجم كود JavaScript خبيث عبر قنوات الاتصال المدمجة في صفحة الويب الخاصة بالعميل. سيتم تنفيذ كود JavaScript المرسل في لوحة إدارة خدمة Help Desk، مما يسمح للمهاجم بسرقة ملف تعريف الارتباط الخاص بالجلسة، وتنفيذ هجوم تصيد، وجمع معلومات حساسة عن عملاء العملاء، وما إلى ذلك.
[اكتُشفت بواسطة]: Alexander Semenenko, Luka Safonov.
[المرجع]
https://blinger.io/
https://help.blinger.io/changelog
[إثبات المفهوم]:
تنفيذ الكود الخبيث وانعكاسه في https://xsshunter.com/:
