CVE-2021-38699: Gespeichertes XSS in TastyIgniter v3.0.7 Restaurtant CMS
Gespeichertes authentifiziertes Cross-Site-Scripting existiert in TastyIgniter v3.0.7 Restaurtant CMS im Bereich System Logs der Webanwendung.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-38699
POC
- Führen Sie an anderer Stelle in der Web-App reflektiertes Cross-Site-Scripting aus (siehe https://github.com/HuskyHacks/CVE-2021-38699-Reflected-XSS).
- Navigieren Sie zum Bereich System Logs.
- Die XSS-Payload sollte ausgelöst werden.
- Aktualisieren Sie die Seite.
- Die XSS-Payload sollte ausgelöst werden.

Entdeckung
August 2021