
Proof-of-Concept für CVE-2021-38619: nicht authentifiziertes gespeichertes XSS in openBaraza HCM HR Payroll v3.1.6, mit Payload-Beispielen für Anmeldedatendiebstahl und Session-Hijacking.
openBaraza HCM v.3.1.6 neutralisiert benutzergesteuerte Eingaben nicht ordnungsgemäß, was es einem nicht authentifizierten Remote-Angreifer ermöglichen könnte, eine Stored-Cross-Site-Scripting (XSS)-Attacke gegen einen administrativen Benutzer von mehreren Seiten aus durchzuführen. Wenn ein Angreifer beliebigen JavaScript-Code in anfällige Seiten injiziert und legitime Benutzer versuchen, die betroffenen Seiten zu besuchen, wird der Code ausgeführt. Dies könnte zum Stehlen von Anmeldedaten, Session-Hijacking oder zur Auslieferung von Malware an das Opfer führen.
Entdecker: Charles Bickel & Gideon Gray
Anfällige Seite: http://serverip:9090/hr/application.jsp
Anfällige Textfelder: first_name, surname, email
Payloads:
Betroffene Seite: http://serverip:9090/hr/index.jsp?view=23:0

Anfällige Seite: http://serverip:9090/hr/subscription.jsp
Anfällige Textfelder: business_name, primary_contact, primary_email, confirm_email
Payloads:
Betroffene Seite: http://serverip:9090/hr/index.jsp?view=94:0
