
Title:
Reflected XSS via arbitrarily supplied URL parameter param at endpoint u/administrator/friends
Summary: A Reflected Cross-Site Scripting (XSS) vulnerability was identified in the u/administrator/friends endpoint of the OSSN application. This vulnerability allows attackers to inject malicious scripts the name of an arbitrarily supplied URL parameter.
Impact:
Fixed in OSSN 8.7 and above github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2501
PoC: Payload: ?tcjz4'>