
Reflektiertes Cross-Site-Scripting (XSS) in Xibo CMS v4.1.2 von Xibo Signage, verursacht durch eine fehlende ordnungsgemäße Validierung der Benutzereingaben.
Ich habe eine Reflektierte Cross-Site-Scripting (XSS)-Schwachstelle in Xibo CMS v4.1.2 entdeckt. Dieses Problem resultiert aus der fehlenden ordnungsgemäßen Bereinigung von benutzergelieferten Eingaben im Feld 'Configuration Name' bestimmter Widgets innerhalb des Template-Editors.
Ein Angreifer kann einen speziellen Link erstellen oder eine Aktion auslösen, die ein bösartiges Skript in dieses Feld injiziert. Wenn ein Benutzer mit der betroffenen Seite interagiert, wird das Skript vom Server reflektiert und im Browser des Opfers ausgeführt.
Um die Schwachstelle auszulösen, muss ein authentifizierter Benutzer die folgenden Schritte ausführen:
<script>alert(1337)</script>).Im Gegensatz zu Stored XSS wird eine Reflektierte XSS-Payload nicht in der Datenbank gespeichert. Das folgende Bild zeigt die kompromittierte Komponente:
Da die Payload nicht gespeichert wird, betrifft sie keine anderen Benutzer, die die Seite normal besuchen. Das folgende Bild zeigt das Endergebnis:
Diese Informationen dienen ausschließlich Bildungs- und Forschungszwecken. Ich bin NICHT verantwortlich für jeglichen Missbrauch oder Schaden, der durch diese Informationen verursacht wird.