
إثبات مفهوم لاستغلال CVE-2022-45436: XSS منعكسة في PandoraFMS <= v765 RRR تتيح اختطاف الجلسة عبر حمولة URL مصممة خصيصًا.
ثغرة Cross Site Scripting المنعكسة تؤدي إلى اختطاف الجلسة في pandorafms <= الحزمة v765 RRR.
احصل على الطلب عن طريق الضغط على زر المساعدة في "http://localhost:8080/pandora_console/index.php?sec=network&sec2=operation/agentes/pandora_networkmap". (كما هو موضح في POC). أضف الحمولة في المعامل "b" في الطلب. انسخ الرابط مع الحمولة الموجودة فيه، وأرسله إلى المستخدم المسجل دخوله كمسؤول. عندما يحاول المستخدم المسؤول زيارة الرابط الخبيث، سيتم تنفيذ الحمولة. سيتم تنفيذ حمولة XSS، والتي يمكن استخدامها لسرقة قيمة ملف تعريف ارتباط المستخدم المسؤول، وما إلى ذلك.