
Proof-of-Concept für CVE-2022-3942: Stored XSS im Sanitization Management System v1.0, das Cookie-Diebstahl durch präparierte Payload in den Feldern Remarks/Address ermöglicht.
Cross-Site-Scripting im Sanitization Management System
Beschreibung: Eine Cross-Site-Scripting (XSS) Schwachstelle in Sanitization Management System v1.0 ermöglicht potenziellen Angreifern die Ausführung beliebiger Web-Skripte oder HTML über einen manipulierten Payload, der in die Felder „Bemerkungen“ oder „Adresse“ des Anfrageformulars für Angebote eingeschleust wird. Sobald der eingeloggte Mitarbeiter oder Administrator das Angebot öffnet, wird das XSS ausgelöst – in Kombination mit der Tatsache, dass das Cookie kein HttpOnly-Flag besitzt, könnte dies zum Diebstahl von Cookies eingeloggter Benutzer genutzt werden.
So zur Reproduktion:

