
Proof-of-concept, das eine gespeicherte XSS-Schwachstelle in Juzaweb CMS v5.0.0 über das HTML-Feld für Bannerwerbung demonstriert, was zur Ausführung beliebiger Skripte im Admin-Panel führt.
Richten Sie zunächst die Plattform normal ein und registrieren Sie ein Konto. Hier ist das Administratorkonto, das ich registriert habe, [email protected] / 123456.
Nachdem Sie die Plattform eingerichtet haben, können Sie die Website-Startseite sehen.
Greifen Sie auf /admin zu und melden Sie sich an.
Nach der Anmeldung gelangen Sie in das Admin-Backend-Dashboard.
Navigieren Sie zur Route /admin/banner-ads und klicken Sie auf „Add Banner", um zur Seite zur Erstellung von Anzeigen zu gelangen.
Ändern Sie den Typ auf „HTML" und fügen Sie den bösartigen XSS-Code in das Feld Body ein.

Wenn Sie auf einen Fehler wie diesen stoßen:

Gehen Sie zurück zum Typ „Image" und geben Sie eine beliebige URL in das URL-Feld ein.

Nachdem Sie die Anzeige erfolgreich hinzugefügt haben, können Sie sehen, dass sie aktiv/läuft.

Kehren Sie nun zur Startseite zurück. Das Alert-Fenster wird angezeigt, was die XSS-Schwachstelle demonstriert.
