
Cross-Site-Scripting-Schwachstelle in ConcreteCMS v.9.2.1 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript auf der SITE von der Installation oder den Einstellungen aus auszuführen.
Beschreibung: Eine Cross-Site-Scripting-Schwachstelle in ConcreteCMS v.9.2.1 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im SITE-Parameter bei der Installation oder in den Einstellungen auszuführen.
Angriffsvektoren: Skripting. Eine Schwachstelle in der Bereinigung der Eingabe im Site-Feld bei der Installation oder in den Einstellungen ermöglicht das Injizieren von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Beim Installationsprozess fügen wir den Payload in den SITE-Parameter ein:

Im folgenden Bild sehen Sie den eingebetteten Code, der den Payload auf der Hauptwebseite ausführt.
