
Cross-Site-Scripting-Schwachstelle in camaleon-cms v.2.7.5 ermöglicht es einem entfernten Angreifer, beliebigen Code über das Feld für den Inhaltsgruppennamen auszuführen.
Cross Site Scripting-Schwachstelle in camaleon-cms v.2.7.5 erlaubt es einem entfernten Angreifer, beliebigen Code über das Feld für den Namen der Inhaltsgruppe auszuführen.
Schritte zur Reproduktion:
Öffnen Sie die URL: http://127.0.0.1/admin/dashboard
Melden Sie sich mit Admin-Anmeldedaten an.
Navigieren Sie zum Bereich "Einstellungen".
Klicken Sie auf "Inhaltsgruppen".
Wählen Sie die Option "Bearbeiten" für eine Inhaltsgruppe.
Geben Sie im Feld "Name" die folgende XSS-Nutzlast ein:
">
Schwachstellentyp: Cross Site Scripting (XSS)
Hersteller des Produkts: Camaleon-Cms
Betroffene Produktcodebasis: camaleon-cms - 2.7.5
Betroffene Komponente: Camaleon CMS Einstellungen - Feld für den Namen der Inhaltsgruppe
Angriffstyp: Remote
Angriffsvektoren: Der Angriffsvektor beinhaltet einen eingeloggten Admin-Benutzer, der das Feld "Name der Inhaltsgruppe" modifiziert, um ein bösartiges Skript einzufügen. Dieses Skript wird im Kontext anderer Benutzer ausgeführt, die den betroffenen Inhalt ansehen, was zu potenziellem Datendiebstahl oder Session-Hijacking führen kann.
Referenz:
https://github.com/owen2345/camaleon-cms/blob/master/CHANGELOG.md
https://owasp.org/www-community/attacks/xss/
https://drive.google.com/drive/folders/1MdN4Nv0WKvD3oFANVsmBvWJtZslbYPAN?usp=sharing