
Proof-of-Concept für CVE-2021-3395: authentifiziertes gespeichertes XSS in Pryaniki 6.44.3 über beliebigen Datei-Upload, das JavaScript bei der Anzeige von Anhängen auslöst.
Eine Cross-Site-Scripting (XSS)-Schwachstelle in Pryaniki 6.44.3 ermöglicht es entfernten authentifizierten Benutzern, eine beliebige Datei hochzuladen. Der JavaScript-Code wird ausgeführt, wenn jemand den Anhang besucht.
Cross-Site-Scripting (XSS)
OOO Tekhnologii zashchity
PRYANIKY - 6.44.3
Remote
Um diese Schwachstelle auszunutzen, muss jemand eine präparierte HTML-Datei öffnen.
true
Irina Belyaeva (Jet Infosystems, jet.su), Maria Kononova (Jet Infosystems, jet.su)