
Proof-of-concept für CVE-2024-50849: gespeichertes XSS in der WorldServer v11.8.2 Rules-Funktionalität, was die Ausführung beliebigen JavaScripts durch authentifizierte Benutzer mit hohen Berechtigungen ermöglicht.
Eine Stored Cross-Site Scripting (XSS) Schwachstelle in der "Rules"-Funktionalität von WorldServer v11.8.2 ermöglicht es einem entfernten authentifizierten Angreifer, beliebigen JavaScript-Code auszuführen.
Ein authentifizierter Benutzer mit hohen Berechtigungen muss zur Seite "Rules" navigieren. Alle erforderlichen Felder ausfüllen und den XSS-Payload in das Feld "Rule name" und das Feld "Parameter subject" einfügen. Sobald die Regel gespeichert wurde, wird der JavaScript-Code nach dem Klick auf den Button "Execute Now" ausgeführt.
Entdeckt von Nikita Hrab, Juli 2024
Referenzen: https://www.trados.com/product/worldserver/