
Proof-of-Concept für gespeichertes XSS in der Funktion „Create Assignment“ von Unifiedtransform v2.0, das Remote-Code-Ausführung über einen bösartigen PDF-Upload und die Übernahme von Konten demonstriert.
Unifiedtransform v2.0 ist anfällig für Stored Cross-Site Scripting (XSS) in der Funktion „Create Assignment“, wodurch Angreifer bösartige Skripte im Kontext der Sitzungen anderer Benutzer ausführen können.
Anbieter: Unifiedtransform
Schritt 1: Melden Sie sich als Lehrer bei der Anwendung an.
Schritt 2: Erstellen Sie eine Aufgabe und laden Sie eine PDF-Datei hoch, die eine XSS-Payload enthält.
Schritt 3: Navigieren Sie im Bereich Kurse zum Abschnitt „View Assignment“ und öffnen Sie die hochgeladene Aufgabe.
Auswirkung: Bösartige Skripte werden ausgeführt, wenn die Aufgabe angezeigt wird, was möglicherweise zu Account Takeover (ATO) und anderen schwerwiegenden Sicherheitsauswirkungen führt.
Schwachstellentyp: Cross-Site Scripting (XSS) Angriffstyp: Remote Auswirkung: Codeausführung Angriffsvektoren: Stored XSS über die Erstellung von Aufgaben, ausgelöst beim Anzeigen der Aufgabe.
Entdecker: Armaan Sidana
Referenzen: