
إثبات مفهوم لثغرة CVE-2021-38619: XSS مخزنة غير مصادق عليها في openBaraza HCM HR Payroll v3.1.6، مع أمثلة حمولات لسرقة بيانات الاعتماد واختطاف الجلسة.
لا يقوم openBaraza HCM v.3.1.6 بتحييد المدخلات التي يتحكم فيها المستخدم بشكل صحيح، مما قد يسمح لمهاجم بعيد غير مصادق عليه بتنفيذ هجوم برمجة نصية مخزنة عبر المواقع (XSS) ضد مستخدم إداري من صفحات متعددة. إذا قام المهاجم بحقن حمولة جافاسكربت اعتباطية في الصفحات المعرضة للخطر وحاول مستخدمون صالحون زيارة الصفحات المتأثرة، فسيتم تنفيذ الحمولة. قد يؤدي هذا إلى سرقة بيانات الاعتماد أو اختطاف الجلسة أو تسليم برمجيات خبيثة إلى الضحية.
مكتشفو الثغرة: Charles Bickel & Gideon Gray
الصفحة المعرضة للخطر: http://serverip:9090/hr/application.jsp
مربعات النص المعرضة للخطر: first_name, surname, email
الحمولات:
الصفحة المتأثرة: http://serverip:9090/hr/index.jsp?view=23:0

الصفحة المعرضة للخطر: http://serverip:9090/hr/subscription.jsp
مربعات النص المعرضة للخطر: business_name, primary_contact, primary_email, confirm_email
الحمولات:
الصفحة المتأثرة: http://serverip:9090/hr/index.jsp?view=94:0
