
يقدّم هذا المستودع إثباتَ مفهومٍ (PoC) لثغرة CVE-2024-50677
يقدم هذا المستودع إثباتًا للمفهوم (PoC) للثغرة CVE-2024-50677
هذا الكود هو إثبات لمفهوم الثغرة. لن أكون مسؤولًا عن أي استخدام لهذا الاستغلال.
تشير CVE-2024-50677 إلى ثغرة XSS منعكسة بنقرتين (Two-Click Reflected XSS) موجودة في الإعدادات الافتراضية لـ OroPlatform CMS v5.1، وتحديدًا في المنصة التجريبية هنا: https://github.com/oroinc/docker-demo
تكمن الثغرة في كيفية تحكم التطبيق في إدخال المستخدم لوظيفة البحث؛ فإذا نقر المستخدم على شريط البحث في واجهة مستخدم صفحة الويب وكان يحتوي على جافاسكربت كاستعلام مثل
<script>alert(1)</script>
سيقوم التطبيق بعد ذلك بتحميل وتنفيذ هذه الجافاسكربت بحرية.
تم اكتشاف هذه الثغرة بواسطة @ZumiYumi
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c