
Proof-of-Concept-Exploit für CVE-2022-45436: Reflektiertes XSS in PandoraFMS <= v765 RRR, das Session-Hijacking durch präparierte URL-Nutzlast ermöglicht.
Reflektiertes Cross-Site-Scripting, das zu Session Hijacking in pandorafms <= Package v765 RRR führt.
Holen Sie sich die Anfrage, indem Sie auf die Hilfe-Schaltfläche unter "http://localhost:8080/pandora_console/index.php?sec=network&sec2=operation/agentes/pandora_networkmap" klicken (siehe POC). Fügen Sie das Payload im Parameter "b" in der Anfrage hinzu. Kopieren Sie die URL mit dem Payload und senden Sie sie an den als Admin angemeldeten Benutzer. Wenn der Admin-Benutzer versucht, den bösartigen Link zu besuchen, wird das Payload ausgeführt. Das XSS-Payload wird ausgeführt, was zum Stehlen des Cookie-Werts des Admin-Benutzers usw. verwendet werden kann.