
There is a Reflected xss vulnerability exists in DoraCMS
Name der Schwachstelle:Reflektierte Cross-Site Scripting (XSS) Schwachstelle in DoraCMS V2.1.8 (CWE-79) Art der Schwachstelle: Reflektiertes Cross-Site Scripting (Reflektierte XSS) Entdeckungsdatum: 2025-10-17
DoraCMS ist ein Content-Management-System (CMS), das auf der Basis von Node.js + Express + MongoDB entwickelt wurde und hauptsächlich zur schnellen Erstellung von Websites verwendet wird. In der Version V2.1.8 enthält die Pfadparameter-Verarbeitungslogik der Funktion „tag page“ Fehler: Wenn ein Benutzer Inhalte mit bösartigem HTML/JavaScript-Code eingibt, führt das System keine ausreichende Validierung und Kodierung der Eingabe durch. Stattdessen wird die Eingabe direkt in die HTML-Textelemente oder Attribute der Seite reflektiert, was zu einer Cross-Site-Scripting-Schwachstelle führt. Angreifer können bösartige URLs konstruieren, Benutzer dazu verleiten, diese aufzurufen, die Ausführung von schädlichem Code auslösen und dann Benutzersitzungen stehlen, Benutzeridentitäten vortäuschen oder Seiteninhalte manipulieren.
Die betroffene Funktion ist die „tag page“, mit einem URL-Pfadformat wie folgt: https://www.html-js.cn/tag/[User-Input Tag Name] Dabei ist der [User-Input Tag Name] ein kontrollierbarer Parameter, der ohne Filterung direkt im Seitenrendering-Ergebnis reflektiert wird.
Die folgenden Payloads können das Vorhandensein der Schwachstelle bestätigen: https://www.html-js.cn/tag/;%3C%69%6D%67%2F%73%72%63%3D%22%3E%22%20%6F%6E%65%72%72%6F%72%3D%61%6C%65%72%74%28%39%32%36%36%29%3E
https://www.html-js.cn/tag/;%3Cimg%2Fsrc%3D%22%3E%22%20onerror%3Dalert%28'hahanihao'%29%3E

Konstruieren Sie die oben genannte bösartige URL, z.B.: https://www.html-js.cn/tag/;%3C%69%6D%67%2F%73%72%63%3D%22%3E%22%20%6F%6E%65%72%72%6F%72%3D%61%6C%65%72%74%28%39%32%36%36%29%3E Rufen Sie die URL mit einem Browser auf. Beobachten Sie, dass auf der Seite ein XSS-Pop-up erscheint, was die erfolgreiche Ausführung des bösartigen Skripts bestätigt.
Name/Organisation:shuang li Kontaktinformationen:[email protected]