
XSS المنعكسة في 1000projects Book Management System 1.0
ثغرة XSS منعكسة في 1000projects Book Management System 1.0
ثغرة XSS المنعكسة (Cross-Site Scripting) في 1000projects Book Management System 1.0
تم اكتشاف ثغرة XSS منعكسة (Cross-Site Scripting) في 1000projects Book Management System الإصدار 1.0. توجد الثغرة في وظيفة البحث (index.php)، حيث ينعكس إدخال المستخدم عبر مُعامل search في استجابة HTTP دون تعقيم مناسب أو ترميز للمخرجات.
يمكن للمهاجم إنشاء رابط خبيث يحتوي على كود JavaScript. عند نقر الضحية على الرابط، يتم تنفيذ السكربت في سياق جلسة متصفح الضحية، مما قد يؤدي إلى اختطاف الجلسة أو سرقة بيانات الاعتماد أو هجمات التصيّد.
| العنصر | التفاصيل |
|---|---|
| المورّد | 1000projects |
| المنتج | Book Management System |
| الإصدار | 1.0 |
| المكوّن | index.php (وظيفة البحث) |
| التقنية | PHP / MySQL |
http://localhost/book-management/index.php?search="><script>alert('CVE-2023-34632')</script>
"><script>alert('CVE-2023-34632')</script>

">
"><svg/onload=alert('CVE-2023-34632')>
تُدمج قيمة مُعامل search مباشرة في استجابة HTML دون أي تعقيم. لا يطبّق كود PHP الدالة htmlspecialchars() أو أي ترميز مخرجات مكافئ قبل عرض إدخال المستخدم.
// Vulnerable - user input directly rendered in HTML output
$search = $_GET['search'];
echo "Search results for: " . $search;
طبّق ترميز مخرجات مناسبًا لجميع المدخلات المقدمة من المستخدم قبل عرضها في سياق HTML:
// Fixed - proper output encoding
$search = htmlspecialchars($_GET['search'], ENT_QUOTES, 'UTF-8');
echo "Search results for: " . $search;
document.cookie| التاريخ | الحدث |
|---|---|
| 2023-06 | اكتشاف الثغرة |
| 2023-06 | حجز CVE-2023-34632 بواسطة MITRE |
| 2026-02 | الإفصاح العام |
المكتشف: Wonkyeom Kim (@ssophiz)
| العنصر | التفاصيل |
|---|
| معرّف CVE | CVE-2023-34632 |
| النوع | CWE-79: عدم التحييد السليم للمدخلات أثناء توليد صفحة الويب (XSS منعكسة) |
| ناقل الهجوم | شبكة |
| تعقيد الهجوم | منخفض |
| الصلاحيات المطلوبة | لا شيء |
| تفاعل المستخدم | مطلوب (ينقر الضحية على رابط معدّ) |
| درجة CVSS 3.1 | 6.1 (متوسطة) |
| متجه CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |