
CVE-2021-20717-EC-CUBE-XSS
تسمح ثغرة البرمجة النصية عبر المواقع في EC-CUBE من الإصدار 4.0.0 إلى 4.0.5 لمهاجم عن بُعد بحقن سكربت مُصمم خصيصًا في حقل إدخال محدد بموقع EC الإلكتروني الذي تم إنشاؤه باستخدام EC-CUBE. ونتيجةً لذلك، قد تؤدي إلى تنفيذ سكربت عشوائي على متصفح الويب الخاص بالمسؤول.
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
أضف إلى السلة وتابع إلى إتمام الشراء
احقن السكربت في نموذج الاستفسار

سجّل الدخول باستخدام admin:password
افتح صفحة قائمة الطلبات
انقر على الطلب (الخبيث)
انقر على زر إنشاء البريد
حدد القالب
انقر على زر تأكيد البريد
