
يتأثر برنامج Abacre Retail Point of Sale 14.0.0.396 بثغرة تخزينية من نوع البرمجة النصية عبر المواقع (XSS) في وحدة العملاء (Clients). يفشل التطبيق في تعقيم المدخلات التي يقدمها المستخدم والمخزنة في حقلي الاسم واللقب (Name و Surname) بشكل صحيح. يمكن للمهاجم إدراج محتوى HTML أو نصوص برمجية خبيثة في هذه الحقول، ويتم تخزينها بشكل دائم في قاعدة البيانات.
يتأثر برنامج Abacre Retail Point of Sale 14.0.0.396 بثغرة البرمجة النصية عبر المواقع (XSS) المخزنة في وحدة العملاء. لا يقوم التطبيق بتعقيم المدخلات المقدمة من المستخدم المخزنة في حقلي الاسم واللقب بشكل صحيح. يمكن للمهاجم إدخال محتوى HTML أو برمجي خبيث في هذه الحقول، ويتم تخزينه في قاعدة البيانات.
الحقلان "Name" و"Surname" الموجودان تحت تبويب "Clients" معرّضان لثغرة البرمجة النصية عبر المواقع (XSS) المخزنة.
بإضافة حمولة بسيطة مثل <script>alert("xss 1")</script>، وحفظ بيانات المستخدم في قاعدة البيانات، ثم النقر على 'بيان'، ستقوم صفحة ويب المعاينة بتشغيل ثغرة XSS.
نظرًا لأن الحمولة تُخزَّن في قاعدة البيانات، فسيتم تشغيلها في كل مرة يتم فيها النقر على زر 'بيان' مع تحديد المستخدم.