
# استغلال لـ: CVE-2024-39123: XSS مخزّن في Calibre-web 0.6.21
Calibre-web 0.6.21 معرّض لثغرة Cross-Site Scripting (XSS) مخزّنة. تسمح هذه الثغرة للمهاجم بحقن وتخزين نصوص برمجية خبيثة على الخادم. يتم تنفيذ هذه النصوص البرمجية لاحقًا في سياق جلسة مستخدم آخر عند وصوله إلى الجزء المصاب من التطبيق.
تسجيل الدخول: قم بالمصادقة إلى تطبيق Calibre-web باستخدام حساب مستخدم صالح.
رفع كتاب جديد: انتقل إلى قسم الرفع وقم برفع كتاب جديد.
الوصول إلى قائمة الكتب: قم بزيارة نقطة النهاية /table?data=list&sort_param=stored لعرض قائمة الكتب.
حقن الحمولة: في حقل Comments الخاص بالكتاب المرفوع، أدخل الحمولة التالية:
<a href=javas%1Bcript:alert()>Hello there!</a>
حفظ التغييرات: قم بإرسال النموذج لحفظ التغييرات.
تشغيل الحمولة: انتقل إلى تفاصيل الكتاب للكتاب المرفوع. انقر على الوصف لتشغيل النص البرمجي المخزّن. ستظهر نافذة تنبيه، مما يشير إلى نجاح تنفيذ النص البرمجي المُحقن.
تسمح هذه الثغرة للمهاجمين بتنفيذ JavaScript تعسفي في سياق مستخدمين آخرين. يمكن أن يؤدي ذلك إلى: