
Prueba de concepto para CVE-2024-50849: XSS almacenado en la funcionalidad Rules de WorldServer v11.8.2, que permite la ejecución arbitraria de JavaScript por parte de usuarios autenticados con altos privilegios.
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad "Rules" de WorldServer v11.8.2 permite a un atacante remoto autenticado ejecutar código JavaScript arbitrario.
Un usuario autenticado con altos privilegios debe ir a la página "Rules". Completar todos los campos obligatorios e insertar el payload XSS en el nombre de la regla y en el campo de asunto del parámetro. Una vez guardada la regla, el código JavaScript se ejecuta al hacer clic en el botón "Execute Now".
Descubierto por Nikita Hrab, julio de 2024
Referencias: https://www.trados.com/product/worldserver/