
DOM Based XSS
DOM Based XSS
सॉफ़्टवेयर: CAE Learning Space Enterprise with Intuity License
इमेज संस्करण: 267r
पैच स्तर: 639
भेद्यता: DOM Based XSS
CAE Learning Space Enterprise प्रबंधन सॉफ़्टवेयर DOM Based XSS हमले के प्रति संवेदनशील है। DOM Based XSS हमला तब होता है जब कोई उपयोगकर्ता होस्ट को एक निष्पादित पेलोड भेजता है और परिणामस्वरूप, यह मूल क्लाइंट-साइड स्क्रिप्ट से पीड़ित के ब्राउज़र में DOM वातावरण को संशोधित करता है। यह हमला बर्प रिक्वेस्ट को मैन्युअल रूप से खोजकर, Dalfox (https://github.com/hahwul/dalfox) नामक XSS फ़ाइंडर टूल के माध्यम से परीक्षण किए गए पैरामीटर चलाकर, और फिर प्रभावित होस्ट के DOM को सत्यापित करके एप्लिकेशन के व्यवहार को देखने के लिए पाया गया।
हमलावर एप्लिकेशन DOM के अंदर दुर्भावनापूर्ण कोड डाल सकता है। यह कोड निष्पादित किया जा सकता है जिससे एप्लिकेशन अप्रत्याशित रूप से क्लाइंट कोड चला सकता है। परीक्षण उद्देश्यों के लिए, प्रभाव ने एक पेलोड दिखाया जिसमें “ontouchmove” और “onpointerup” JavaScript फ़ंक्शनों से DOM निरीक्षण के अंदर एक बुनियादी अलर्ट कॉल किया गया। फिर पेलोड भेजने के बाद, परीक्षक DOM के अंदर ही “value” HTML वैल्यू के टूटने और फिर JavaScript फ़ंक्शन को देख सकता था।
DOM XSS को रोकने के लिए, आपको सभी अविश्वसनीय डेटा को स्वच्छ करना होगा, भले ही इसका उपयोग केवल क्लाइंट-साइड स्क्रिप्ट में किया जाता हो। यदि आपको अपने पेज पर उपयोगकर्ता इनपुट का उपयोग करना ही है, तो हमेशा इसे टेक्स्ट संदर्भ में उपयोग करें, कभी भी HTML टैग या किसी अन्य संभावित कोड के रूप में नहीं। यदि संभव हो, तो उपयोगकर्ता इनपुट का पूरी तरह से उपयोग करने से बचें, विशेष रूप से यदि यह DOM तत्वों को प्रभावित करता है।
हमले के पथ को स्क्रीनशॉट के साथ देखने के लिए CVE वर्ड डॉक डाउनलोड करें।