CVE-2022-43980
Stored Cross-Site-Scripting-Sicherheitslücke in der Netzwerkkarten-Bearbeitungsfunktion von PandoraFMS <= Paket v765 RRR.
> Exploit-Titel: Stored Cross-Site-Scripting
> Datum: 15/02/2023
> Exploit-Autor: Gaurish Kauthankar
> Version: <= v765 RRR
> Getestet auf: Ubuntu
> CVE-ID: CVE-2022-43980
Schritte zur Reproduktion
- Als Benutzer mit niedrigen Berechtigungen eine Netzwerkkarte erstellen, die den Namen als XSS-Payload enthält.
- Nach der Erstellung muss der Admin-Benutzer auf den Link zum Bearbeiten der Netzwerkkarten klicken.
- Der XSS-Payload wird ausgeführt, der zum Stehlen des Cookie-Werts des Admin-Benutzers usw. verwendet werden kann.