
Konzeptnachweis für eine gespeicherte XSS-Sicherheitslücke (CVE-2022-43271) in Move CRM, der demonstriert, wie die Frontend-Filterung über den Parameter 'lProfileCopy' in den Mitarbeitereinstellungen umgangen wird.
Produkt: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
Entdeckungsdatum: 2/8/2022
Behebungsdatum: 4/8/2022
Betroffene Version: version 4, build 260
Behobene Version: version 4, build 261
Beschreibung: Die Sicherheitslücke wurde in den 'Mitarbeitereinstellungen' des CRM entdeckt, insbesondere im Textfeld 'Profil'. Beim Speichern der Änderungen und Abfangen der POST-Anfrage kann der Parameter 'lProfileCopy' geändert werden, um eine XSS-Nutzlast einzufügen und die Frontend-Filterung zu umgehen.