
Proof-of-Concept für CVE-2021-38583: Reflected XSS in openBaraza HCM HR Payroll v3.1.6. Dokumentiert mehrere anfällige JSP-Seiten und Eingabefelder mit Payload-Beispielen.
openBaraza HCM HR Payroll v.3.1.6 neutralisiert benutzerkontrollierbare Eingaben nicht ordnungsgemäß, was eine reflektierte Cross-Site-Scripting (XSS)-Schwachstelle auf mehreren Seiten ermöglicht.
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
betroffen: "number_of_employees" Textfeld
Payload:

http://serverip:9090/hr/application.jsp
betroffen: "surname", "first_name", "middle_name", "applicant_email", "phoneapplicant_phone", "identity_card", "language" Textfelder
Payload:

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
betroffen: "previous_salary", "expected_salary" Textfelder
Payload:

http://serverip:9090/hr/index.jsp?view=44:0:3&data={new}
betroffen: "self_rating" Textfeld
Payload:
