
Beschreibung der gespeicherten XSS-Schwachstelle für CVE-2024-50849 in WorldServer v11.8.2, die die Ausnutzung über bösartige Regel- und Parameterfelder erleichtert.
Eine Stored Cross-Site Scripting (XSS) Schwachstelle in der "Rules"-Funktionalität von WorldServer v11.8.2 ermöglicht es einem entfernten authentifizierten Angreifer, beliebigen JavaScript-Code auszuführen.
Ein authentifizierter Benutzer mit hohen Berechtigungen muss zur Seite "Rules" navigieren. Alle erforderlichen Felder ausfüllen und den XSS-Payload in das Feld "Rule name" und das Feld "Parameter subject" einfügen. Sobald die Regel gespeichert wurde, wird der JavaScript-Code nach dem Klick auf den Button "Execute Now" ausgeführt.
Entdeckt von Nikita Hrab, Juli 2024
Referenzen: https://www.trados.com/product/worldserver/