
نظام إدارة المركبات 1.0 - Stored Cross-Site Scripting (XSS)
نظام إدارة المركبات 1.0 - تخزين البرمجة النصية عبر المواقع (XSS)
يحتوي نظام إدارة المركبات 1.0 على ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في معامل Name في /vehicle-management/booking.php. يمكن لمهاجم ضار حقن حمولات ضارة في حقل Name، والتي يتم تخزينها وتنفيذها عند قيام المسؤول بعرض قائمة الحجوزات على /vehicle-management/bookinglist.php. يمكن أن يؤدي ذلك إلى اختطاف الجلسة أو السيطرة على حساب المسؤول.
Name=
/vehicle-management/booking.php
/vehicle-management/bookinglist.php
النوع: البرمجة النصية عبر المواقع (XSS)
البائع: نظام إدارة المركبات
الإصدار المتأثر: 1.0
هجوم المستخدم الضيف:
يقوم مستخدم ضيف بإدخال حمولة في معامل Name على /vehicle-management/booking.php. يتم تخزين الحمولة الضارة وتنفيذها عندما يعرض المسؤول /vehicle-management/bookinglist.php. مثال على حمولة لاختطاف الجلسة:
يمكن لحمولة أخرى تشغيل تنبيه أو تنفيذ إجراءات ضارة أخرى دون الحاجة إلى ملفات تعريف الارتباط:
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">
ملاحظة: قد يحدث خطأ SQL Injection أثناء إرسال الحمولة، ولكنها ستظل مخزنة وتُنفذ.
استغلال هذه الثغرة يسمح للمهاجمين بـ:
تنفيذ JavaScript عشوائي في سياق جلسة المسؤول.
اختطاف جلسات المسؤول عبر سرقة ملفات تعريف الارتباط.
تنفيذ إجراءات غير مصرح بها أو تصعيد الامتيازات.
تعقيم وترميز إدخال المستخدم لجميع المعاملات، خاصة Name.
تطبيق سياسة أمان المحتوى (CSP) لتقييد تنفيذ البرامج النصية.
التحديث إلى إصدار مصحح إذا كان متاحاً.
عالية (CVSS: 8.2)
ناقل الهجوم: شبكة
الامتيازات المطلوبة: منخفضة
تفاعل المستخدم: مطلوب جزئياً (عرض المسؤول لقائمة الحجوزات)