CVE-2022-43980
ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في وظيفة تعديل خرائط الشبكة في PandoraFMS <= الإصدار Package v765 RRR.
> عنوان الاستغلال: تخزين البرمجة النصية عبر المواقع (Stored Cross Site Scripting)
> التاريخ: 15/02/2023
> مؤلف الاستغلال: Gaurish Kauthankar
> الإصدار: <= v765 RRR
> تم الاختبار على: Ubuntu
> معرف CVE: CVE-2022-43980
خطوات إعادة الإنتاج
- كمستخدم ذو صلاحيات منخفضة، قم بإنشاء خريطة شبكة تحتوي على اسم يحتوي على حمولة XSS.
- بمجرد الإنشاء، يجب على المستخدم المسؤول النقر على رابط تعديل خرائط الشبكة.
- سيتم تنفيذ حمولة XSS، والتي يمكن استخدامها لسرقة قيمة ملف تعريف الارتباط للمستخدم المسؤول، وما إلى ذلك.