
ثغرة برمجة نصية عبر المواقع (XSS) متعددة في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر سكربت مخصص في أكواد تتبع الرأس والتذييل الخاصة بـ SEO والإحصائيات.
الوصف: ثغرة برمجة نصية عبر المواقع (XSS) متعددة في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر نص برمجي مخصص في أكواد تتبع الرأس والتذييل الخاصة بـ SEO & Statistics.
نواقل الهجوم: البرمجة النصية: ثغرة في تعقيم الإدخال في أكواد تتبع الرأس والتذييل الخاصة بـ «SEO & Statistics» تسمح بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم «SEO & Statistics - Header and Footer Tracking Codes» من قائمة لوحة التحكم.

في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفّذ الحمولة في الموقع الرئيسي.


يمكننا استخدام حمولة لسرقة ملفات تعريف الارتباط والحصول عليها عندما يقوم مستخدم بتسجيل الدخول إلى الموقع في الحقلين المعرّضين للثغرة.


ملف تعريف ارتباط الجلسة الأصلي.

الطلب الذي تم التقاطه مع الخادم الخارجي:
