
Persistentes XSS im Feld 'last_known_version' (Meine Einstellungen)
#ERPNext - 12.29.0
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) im Feld "last_known_version" auf der Seite "My Setting" in ERPNext 12.29.0 ermöglicht es entfernten Angreifern, beliebige Web-Skripte oder HTML über einen manipulierten Site-Namen einzuschleusen, indem sie eine authentifizierte POST-HTTP-Anfrage an '/desk#Form/User/(Authenticated User)' senden und das Skript in das Feld 'last_known_version' injizieren, wo wir das Skript durch Klicken auf das 'pdf'-Ansichtsformular anzeigen können.
Bei dieser Schwachstelle handelt es sich speziell um das Feld "last_known_version" unter 'My Settings', wobei wir zuerst die 'my settings' speichern müssen.

In das Feld ‘last_known_version’ werden wir unser bösartiges Skript injizieren.

Um unser injiziertes Skript anzuzeigen, müssen wir auf die 'pdf'-Ansichtsseite klicken, und wie unten zu sehen ist, haben wir unser Skript erfolgreich injiziert.

Autoren:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla