CVE-2024-33299
Stored Cross Site Scripting-Schwachstelle in Microweber <= 2.0.9
Zusammenfassung :
Eine Stored Cross Site Scripting-Schwachstelle in Microweber v.2.0.9 ermöglicht es einem entfernten Angreifer, beliebigen Code über die Parameter „First Name“ und „Last Name“ im Endpunkt /admin/module/view?type=users auszuführen.
Voraussetzungen :
Schritte zur Reproduktion :
- Authentifizieren Sie die Anwendung mit administrativen Berechtigungen
- Gehen Sie zum Endpunkt /admin/users
- Wählen Sie einen Benutzer zum Bearbeiten aus (oder erstellen Sie einen und bearbeiten Sie ihn anschließend)
- Fügen Sie den Payload `` entweder im Feld „First Name“ oder „Last Name“ ein, da beide Felder die JavaScript-Injektion auslösen können
- Gehen Sie zum Endpunkt /admin/module/view?type=users, um die JavaScript-Injektion auszulösen
Betroffene Komponenten :
- /admin/module/view?type=users
Auswirkungen :
Ein Angreifer könnte JavaScript-Code im Browser des Opfers ausführen und so beispielsweise Informationen erlangen oder den Benutzer zwingen, bösartige Websites aufzurufen.
Relevante Referenzen
https://www.cve.org/CVERecord?id=CVE-2024-33299