
ثغرة البرمجة النصية عبر المواقع (XSS) في ConcreteCMS v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مُعدّ خصيصًا يُرسل إلى نموذج (Form) كائنات البيانات (Data Objects).
الوصف: ثغرة XSS متعددة في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر سكربت معدّل في نماذج كائنات البيانات.
نواقل الهجوم: البرمجة النصية: توجد ثغرة في تعقيم الإدخال في نماذج "كائنات البيانات" تسمح بحقن كود JavaScript يتم تنفيذه عند وصول المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى "النظام والإعدادات - Express - كائنات البيانات" من قسم قائمة لوحة التحكم ونختار أحدها.

داخل كائن البيانات المختار، ننتقل إلى خيار "النماذج":

نضغط على خيار "إضافة نموذج":

في تفاصيل النموذج نختار "إضافة مجموعة حقول":

بعد ذلك، نختار الخيار + لإضافة البيانات إلى حقل النموذج:

تعمل الثغرة مع حقول مختلفة، على سبيل المثال مع "الخصائص الأساسية - نص":

أخيرًا، نقوم بتعديل المحتوى لإضافة الحمولة:

<>
نضيف الحمولة المشار إليها في حقل "التسمية المخصصة":

في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفذ الحمولة في صفحة الويب الرئيسية.

كما أشرت، تعمل في حقول مختلفة، مثل التالية:

