
Proof-of-Concept für gespeichertes XSS in machpanel 8.0.32 über bösartigen PDF-Upload, das nicht authentifizierten Zugriff auf hochgeladene Dateien und Skriptausführung demonstriert.
Gespeichertes XSS durch bösartigen Datei-Upload in machpanel 8.0.32.
Navigieren Sie zu https://controlpaneldomain/Client/SubmitTicket.aspx und laden Sie eine PDF-Datei hoch, die XSS-Skripte in den Metadaten enthält. Nach dem Einreichen des Tickets können Sie das bösartige XSS-Skript ausführen, indem Sie auf die hochgeladene Datei zugreifen.