
CVE-2021-20717-EC-CUBE-XSS
Die Cross-Site-Scripting-Schwachstelle in EC-CUBE 4.0.0 bis 4.0.5 erlaubt es einem entfernten Angreifer, ein speziell gestaltetes Skript in das spezifische Eingabefeld der mit EC-CUBE erstellten EC-Website einzuschleusen. Dies kann zur Ausführung beliebiger Skripte im Webbrowser des Administrators führen.
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
In den Warenkorb legen und zur Kasse gehen
Skript in das Anfrageformular injizieren

Anmelden: admin:password
Bestellliste öffnen
Auf die (bösartige) Bestellung klicken
Auf die Schaltfläche „E-Mail erstellen“ klicken
Vorlage auswählen
Auf die Schaltfläche „E-Mail bestätigen“ klicken
