
إثبات مفهوم لبرمجة XSS المخزنة في Abacre Retail Point of Sale 14.0.0.396، يوضح الحقن عبر حقلي الاسم واللقب في وحدة العملاء.
يتأثر برنامج Abacre Retail Point of Sale 14.0.0.396 بثغرة البرمجة النصية عبر المواقع (XSS) المخزنة في وحدة العملاء. لا يقوم التطبيق بتعقيم المدخلات المقدمة من المستخدم المخزنة في حقلي الاسم واللقب بشكل صحيح. يمكن للمهاجم إدخال محتوى HTML أو برمجي خبيث في هذه الحقول، ويتم تخزينه في قاعدة البيانات.
الحقلان "Name" و"Surname" الموجودان تحت تبويب "Clients" معرّضان لثغرة البرمجة النصية عبر المواقع (XSS) المخزنة.
بإضافة حمولة بسيطة مثل <script>alert("xss 1")</script>، وحفظ بيانات المستخدم في قاعدة البيانات، ثم النقر على 'بيان'، ستقوم صفحة ويب المعاينة بتشغيل ثغرة XSS.
نظرًا لأن الحمولة تُخزَّن في قاعدة البيانات، فسيتم تشغيلها في كل مرة يتم فيها النقر على زر 'بيان' مع تحديد المستخدم.