
Proof-of-Concept für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) im SolidInvoice-Clientmodul, die Session-Hijacking und die Ausführung beliebigen JavaScripts für authentifizierte Benutzer ermöglicht.
SolidInvoice ist anfällig für ein Stored Cross-Site Scripting (XSS)-Problem im Client-Modul. Ein authentifizierter Angreifer kann beliebiges JavaScript in die Anwendung einschleusen, das dann in den Browsern der Benutzer ausgeführt wird.
Die Ausnutzung ermöglicht es einem böswilligen Benutzer, beliebiges JavaScript in der Anwendung zu speichern, das im Kontext anderer authentifizierter Benutzer ausgeführt wird, die die Seite Clients anzeigen. Wenn die Anwendung in einer Multi-User-Umgebung eingesetzt wird – beispielsweise mit mehreren Administratoren – kann dies zu Folgendem führen:
<script>prompt(document.cookie)</script>
Aktualisieren Sie SolidInvoice auf Version 2.3.8 oder höher.
Produkt: https://solidinvoice.co/