
CVE-2020-28351 - هجوم البرمجة النصية عبر المواقع المنعكس (Reflected Cross-Site Scripting) في ShoreTel الإصدار 19.46.1802.0.
يسمح مكوّن المؤتمرات على أجهزة Mitel ShoreTel 19.46.1802.0 لمهاجم غير مصادَق بتنفيذ هجوم برمجة نصية عبر المواقع منعكس (XSS) عبر PATH_INFO إلى index.php، بسبب عدم كفاية التحقق من كائن time_zone في صفحة HOME_MEETING&.
الحمولة القابلة للاستغلال /index.php/%22%20onmouseover=alert(document.domain)%20?page=HOME
تقع الثغرة في صفحة HOME_MEETINGS&، حيث يوجد كائن القائمة المنسدلة time_zone. عند تنفيذ الحمولة، يحدث الاستغلال عند تمرير مؤشر الفأرة فوق عنصر القائمة المنسدلة.
اكتشفها Joe Helle في نوفمبر 2020. تم إصدار CVE في 11/8/2020.
انظر CVE المدرج هنا: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-28351