
Dieses Repository präsentiert einen Proof-of-Concept der CVE-2024-50677
Dieses Repository präsentiert einen Proof-of-Concept von CVE-2024-50677
Dieser Code ist ein Proof-of-Concept der Schwachstelle. Ich übernehme keine Verantwortung für jegliche Nutzung dieses Exploits.
CVE-2024-50677 bezeichnet ein Zwei-Klick reflektiertes XSS, das in Standardkonfigurationen von OroPlatform CMS v5.1 vorhanden ist, insbesondere in der Demo-Plattform hier: https://github.com/oroinc/docker-demo
Die Schwachstelle liegt darin, wie die Anwendung Benutzereingaben an die Suchfunktion verarbeitet. Wenn ein Benutzer auf die Suchleiste in der Weboberfläche klickt, die JavaScript als Suchanfrage enthält, wie z.B.
<script>alert(1)</script>
wird die Anwendung dieses JavaScript dann frei laden und ausführen.
Diese CVE wurde von @ZumiYumi entdeckt.
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c