
ثغرة Cross Site Scripting المنعكسة تؤدي إلى اختطاف الجلسة في pandorafms <= الحزمة v765 RRR.
احصل على الطلب عن طريق الضغط على زر المساعدة في "http://localhost:8080/pandora_console/index.php?sec=network&sec2=operation/agentes/pandora_networkmap". (كما هو موضح في POC). أضف الحمولة في المعامل "b" في الطلب. انسخ الرابط مع الحمولة الموجودة فيه، وأرسله إلى المستخدم المسجل دخوله كمسؤول. عندما يحاول المستخدم المسؤول زيارة الرابط الخبيث، سيتم تنفيذ الحمولة. سيتم تنفيذ حمولة XSS، والتي يمكن استخدامها لسرقة قيمة ملف تعريف ارتباط المستخدم المسؤول، وما إلى ذلك.