
Prueba de concepto para CVE-2021-38583: XSS reflejado en openBaraza HCM HR Payroll v3.1.6. Documenta múltiples páginas JSP vulnerables y campos de entrada con ejemplos de payload.
openBaraza HCM HR Payroll v.3.1.6 no neutraliza adecuadamente la entrada controlable por el usuario, lo que permite una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en múltiples páginas.
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
afectado: cuadro de texto "number_of_employees"
carga útil:

http://serverip:9090/hr/application.jsp
afectado: cuadros de texto "surname", "first_name", "middle_name", "applicant_email", "phoneapplicant_phone", "identity_card", "language"
carga útil:

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
afectado: cuadros de texto "previous_salary", "expected_salary"
carga útil:

afectado: cuadro de texto "self_rating"
carga útil:
