
ثغرة برمجة نصية عبر المواقع (Cross Site Scripting) في ConcreteCMS الإصدار v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت معدّ خصيصًا يُمرَّر إلى حقل Plural Handle الخاص بكائنات Data Objects من قسم System & Settings.
الوصف: ثغرة البرمجة النصية عبر المواقع (Cross Site Scripting) في ConcreteCMS الإصدار v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مصمم يتم حقنه في حقل Plural Handle لكائنات البيانات من System & Settings.
متجهات الهجوم: البرمجة النصية: ثغرة في تعقيم الإدخال في حقل Plural Handle الخاص بـ "Data Objects from System & Settings" تسمح بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم "System & Settings - Data Objects." من القائمة العامة.

نقوم بتعديل حقل Entity باستخدام الحمولة التي أنشأناها ونلاحظ أنه يمكننا حقن كود JavaScript عشوائي في حقل Plural Handle.
""><svg/onload=alert('PluralHandle')>
ثم نضيف ارتباطًا (association):

ونضيف النوع إلى Many to Many لإضافة الحمولة إلى "Target Property Name and Inversed Property Name":

نقوم بتنفيذ الارتباط الذي تم إنشاؤه:

في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفذ الحمولة في صفحة الويب الرئيسية.
