
إثبات مفهوم لثغرة XSS المنعكسة في نظام إدارة البنوك في Web 1.0، مع توضيح الاستغلال عبر معامل msg في settings.php.
CVE-2026-37272
[الوصف]
توجد ثغرة برمجة نصية عبر المواقع (XSS) من النوع المنعكس في
/dashboard/settings.php في نظام إدارة البنوك على الويب 1.0. تحدث
الثغرة بسبب عدم تعقيم المدخلات المقدمة من المستخدم بشكل صحيح في
معامل msg من نوع GET. يمكن للمهاجم إنشاء رابط ضار
يحتوي على كود JavaScript يتم تنفيذه في متصفح الضحية
عند تحميل الصفحة.
[معلومات إضافية]
تحدث الثغرة لأن التطبيق يعكس معامل msg مباشرة في استجابة HTML دون ترميز مخرجات مناسب. من خلال حقن كود HTML أو JavaScript في هذا المعامل، يمكن للمهاجم تنفيذ نصوص برمجية عشوائية في متصفح الضحية.
مثال على الحمولة:
Please send a query'"()&%
يسمح الاستغلال الناجح للمهاجمين بتنفيذ هجمات من جانب العميل مثل اختطاف الجلسات، أو سرقة بيانات الاعتماد، أو إعادة التوجيه إلى مواقع ويب ضارة. يتضمن التخفيف المناسب تنفيذ ترميز المخرجات (مثل htmlspecialchars() في PHP)، والتحقق من صحة مدخلات المستخدم، وتطبيق سياسة أمان المحتوى (CSP).
[نوع الثغرة]
البرمجة النصية عبر المواقع (XSS)
[بائع المنتج]
[قاعدة كود المنتج المتأثر]
https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0
[المكوّن المتأثر]
/bank-management-system-in-web-main/pages/dashboard/settings.php، معامل GET msg في /bank-management-system-in-web-main/pages/dashboard/settings.php، منطق عرض المخرجات لمعامل msg المقدم من المستخدم في /bank-management-system-in-web-main/pag
[نوع الهجوم]
عن بُعد
[تأثير تنفيذ الكود]
صحيح
[نواقل الهجوم]
يمكن استغلال الثغرة عن بُعد عن طريق إرسال طلب HTTP GET مخصص إلى نقطة النهاية التالية:
يقوم المهاجم بحقن كود JavaScript ضار في معامل msg في الرابط. يفشل التطبيق في تعقيم أو ترميز المدخلات المقدمة من المستخدم بشكل صحيح قبل عرضها في استجابة HTML، مما يؤدي إلى تنفيذ JavaScript عشوائي في متصفح الضحية.
مثال على طلب الاستغلال:
GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost
إذا قام المستخدم بزيارة الرابط المخصص، يتم تنفيذ البرنامج النصي المحقون في سياق التطبيق.
[المرجع]
[مكتشف الثغرة]
VYTLA NIKHIL
استخدم CVE-2026-37272.
ملاحظة:- هذا هو التنسيق الذي أرسلت به بالضبط إلى mitre.org وقد ردوا وفقًا لذلك
أيضًا، لم أقم بنشر هذا علنًا بعد (سيتم ذلك بعد إخطار المالك)
التقرير الفني:-




يمكننا أن نرى هنا أنه يعرض "test123" أسفل قسم العنوان

لقد نجح!

سيتم إعادة التوجيه إلى google.com أو الموقع الذي أدخلته في حمولة XSS