CVE-2022-33075
Título del Exploit: Zoo Management System 1.0 - Cross-Site-Scripting Almacenado (XSS)
Fecha: 26/05/2022
Autor del Exploit: Angelo Pio Amirante
Versión: 1.0
Probado en: Servidor: XAMPP
CVE: 2022-33075
Descripción:
Zoo Management System 1.0 es vulnerable a un cross site scripting almacenado en la funcionalidad "Add Classification" del panel de administración.
Exploit:
- Ve a: http://localhost/admin/public_html/admin_login e inicia sesión con las credenciales proporcionadas
- Ve a: http://localhost/admin/public_html/save_classification
- Tanto "Classification Display Name" como "Classification Table Name" son vulnerables, por lo que puedes poner en uno de ellos
- Ve a: http://localhost/admin/public_html/view_classifications
- El payload XSS almacenado se ejecuta
Imagen PoC: