
e107 2.3.2 ist von einer Mehrfachen Cross-Site-Scripting (XSS)-Sicherheitslücke betroffen, die es Angreifern ermöglicht, beliebigen Code über einen manipulierten Payload im Copyright- und Autor-Feld im Meta- und Custom-Tags-Menü auszuführen.
Beschreibung: Mehrere Cross-Site-Scripting (XSS) Schwachstellen in e017 CMS v.2.3.2 ermöglichen es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript in den Copyright- und Autor-Feldern des Menüs „Meta & Custom Tags“ auszuführen.
Angriffsvektoren: Eine Schwachstelle in der Bereinigung der Eingabe in den Copyright- und Autor-Feldern des Menüs „Meta & Custom Tags“ ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Nach dem Einloggen ins Panel gehen wir zum Abschnitt „Meta & Custom Tags Menu“ unter dem allgemeinen Menü.

Wir bearbeiten diese Einstellungen, die wir erstellt haben, und sehen, dass wir beliebigen JavaScript-Code in die Copyright- und Autor-Felder einschleusen können.
'"><svg/onload=alert('Copyright')>
'"><svg/onload=alert('Author')>
Im folgenden Bild sehen Sie den eingebetteten Code, der das Payload auf der Hauptwebseite ausführt.

