
October CMS 3.4.16 ist von einer Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die Angreifern erlaubt, beliebigen Code über einen präparierten Payload im Installationsprozess auszuführen.
Beschreibung: Cross-Site Scripting (XSS) Sicherheitslücke in der Installation von October v.3.4.16 erlaubt einem lokalen Angreifer, beliebige Web-Skripte über einen präparierten Payload auszuführen, der in das dbhost-Feld injiziert wird.
Angriffsvektoren: Eine Sicherheitslücke in der Installationsbereinigung im dbhost-Feld ermöglicht das Injizieren von JavaScript-Code.
Während des Installationsprozesses geben wir den XSS-Payload in das dbhost-Feld ein, und wenn wir auf „Weiter“ klicken, erhalten wir das XSS-Popup.
'"><svg/onload=prompt('dbhost')>

Im folgenden Bild sehen Sie den eingebetteten Code, der den Payload während des Installationsprozesses ausführt.
