
ثغرة برمجية من نوع Cross Site Scripting في mooSocial mooSocial Software الإصدار v.3.1.6 تسمح لمهاجم عن بُعد بتنفيذ كود تعسفي عبر نص برمجي مُصمم خصيصًا للدوال edit_menu و copuon و group_categorias.
ثغرة برمجية من نوع Cross-Site Scripting في برنامج mooSocial mooSocial Software الإصدارين 3.1.6 و 3.1.7 تسمح لمهاجم عن بعد بتنفيذ كود عشوائي عبر سكربت معدّل لوظائف edit_menu و copuon و group_categorias
XSS مخزنة عبر CSRF.
#المسارات المتأثرة http://admin-socialcommerce.moosocial.com/admin/group/group_categories http://admin-socialcommerce.moosocial.com/admin/coupon/ http://admin-socialcommerce.moosocial.com/admin/menu/manage/edit_menu/6
إثبات المفهوم:
1 - أنشئ ملفًا يحتوي على HTML التالي وتضمن XSS PAYLOAD
##payload in this example and encoded : test">test2 - مثال test.html
3 - أرسل للضحية
4 - عندما يفتح الضحية ملف html، سيفتح الملف test.html في متصفحه، وعندما يفتح ويضغط على النقر، سيقوم الكود بحقن حمولة وتخزينها في قاعدة البيانات