
إثبات المفهوم لـ CVE-2020-16270: ثغرة XSS مخزَّنة/منعكسة في OLIMPOKS تحت الإصدار 3.3.39 تسمح للمهاجمين عن بُعد بحقن JavaScript ضار عبر معلمة Auth/Admin ErrorMessage.
[الوصف المقترح]: يسمح نظام OLIMPOKS الإصدار ما قبل 3.3.39 بوجود ثغرة XSS في Auth/Admin ErrorMessage.
يمكن للمهاجم البعيد استغلال الثغرة المكتشفة لحقن حمولة JavaScript ضارة في متصفحات الضحية ضمن سياق التطبيقات الضعيفة. يمكن استخدام الكود المنفذ لسرقة ملفات تعريف الارتباط الخاصة بالمسؤول، والتأثير على محتوى HTML للتطبيق المستهدف، وتنفيذ هجمات التصيد. التطبيق الضعيف مستخدم في أكثر من 3000 مؤسسة في قطاعات مختلفة من التجزئة إلى الصناعات.
[معلومات إضافية]:
تم إرسال رسالة إلى البائع حول الثغرة. تم تأكيد الثغرة من قبل البائع.
تم تأكيد الثغرة من قبل وكالة حكومية: https://bdu.fstec.ru/vul/2020-04623
[نوع الثغرة]: Cross Site Scripting (XSS)
[بائع المنتج]: olimpoks.ru
[قاعدة كود المنتج المتأثر]: نظام olimpoks عبر الإنترنت تحت الإصدار 3.3.39.
[نوع الهجوم]: عن بعد
[تأثير رفض الخدمة]: خطأ
[تأثير كشف المعلومات]: صحيح
[نواقل الهجوم]: عنوان URL وبارامتر ضعيفان: http://olimpoks.TARGET-HOST:9001/Auth/Admin?ErrorMessage=bb%27);alert(1);//
[تم الاكتشاف بواسطة]: Alexander Semenenko, Luka Safonov, Sergey Zelensky
[إثبات المفهوم]:
