
Proof-of-concept für eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle in SolidInvoice Tax Rates, mit Ausnutzungsschritten und Behebungsanleitung für Version 2.3.7.
SolidInvoice ist anfällig für ein Gespeichertes Cross-Site-Scripting (XSS) Problem in der Steuersatz-Funktion. Ein authentifizierter Angreifer kann beliebiges JavaScript in die Anwendung einschleusen, das dann in den Browsern der Benutzer ausgeführt wird.
Die Ausnutzung ermöglicht es einem bösartigen Benutzer, beliebiges JavaScript in der Anwendung zu speichern, das im Kontext anderer authentifizierter Benutzer ausgeführt wird, die die Seite Steuersätze aufrufen. Wenn die Anwendung in einer Multi-User-Umgebung bereitgestellt wird - zum Beispiel mit mehreren Administratoren - kann dies zu Folgendem führen:
<image/src/onerror=prompt(1)>
Aktualisieren Sie SolidInvoice auf Version 2.3.8 oder höher.
Produkt: https://solidinvoice.co/