💩
تنفيذ XSS من نوع DOM — /#/search?q=%3Cimg%20src%3Dx%20onerror%3D%2…
headless
مرتفعة
🔍 مسار الاختراق :
نقطة الدخول
XSS من نوع DOM (تنفيذ مُثبَت)
/#/search?q=%3Cimg%20src%3Dx%20onerror%3D%22document.title%3D%27XSSPWN66c6cef7%27%22%3E
→
مُتاح
تنفيذ شيفرة في متصفح الضحية
تُنفَّذ شيفرة المهاجم داخل صفحة الضحية، وبصلاحياته
→
مُتاح
سرقة جلسة الضحية
سرقة الرمز ← استيلاء كامل على الحساب: التصرّف باسمه، وقراءة بياناته، وتغيير كلمة مروره
الطلب
تقرأ الشيفرة المحقونة رمز الجلسة (localStorage / كوكي غير HttpOnly) وتُسرّبه
ما نحصل عليه
رمز الجلسة متاح للشيفرة المحقونة داخل المتصفح
الأثر
سرقة الرمز ← استيلاء كامل على الحساب: التصرّف باسمه، وقراءة بياناته، وتغيير كلمة مروره
XSS ← تنفيذ JavaScript لدى الضحية ← سرقة الجلسة والاستيلاء على الحساب.
🧩 SSTI (حقن القوالب): لا شيء يُذكر.
🔑 JWT (رمز قابل للتزوير): 1 مؤكَّدة.