
Almacenamiento de vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en IngEstate Server v11.14.0
API afectada: API afectada: PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
Para explotar esta vulnerabilidad de Cross-Site Scripting (XSS) Almacenado, un usuario autenticado debe primero acceder a la página Lista de Paquetes de Software a través del panel de control. La función Editar interactúa con el endpoint de la API /emgui/rest/appDatasheet/. Un atacante puede entonces inyectar un payload XSS en los parámetros 'Acerca de la aplicación', 'Novedades' o 'Nota de versión'. Una vez inyectado, el JavaScript malicioso se guarda en el servidor y se ejecuta automáticamente cuando otros usuarios ven posteriormente esas secciones.
Un atacante puede ejecutar código JavaScript arbitrario en los navegadores de otros usuarios, lo que conduce al secuestro de sesión, robo de credenciales o acciones no autorizadas realizadas en nombre de la víctima. Esta vulnerabilidad afecta a todos los usuarios que ven la información comprometida del Paquete de Software.
Long Dang Hoang de Sacombank