
Exploit de prueba de concepto para CVE-2022-45436: XSS reflejado en PandoraFMS <= v765 RRR que permite el secuestro de sesión mediante un payload de URL manipulado.
Cross-Site Scripting Reflejado que conduce al secuestro de sesión en pandorafms <= Package v765 RRR.
Obtenga la solicitud presionando el botón de ayuda en "http://localhost:8080/pandora_console/index.php?sec=network&sec2=operation/agentes/pandora_networkmap". (Como se muestra en el POC). Agregue el payload en el parámetro "b" de la solicitud. Copie la URL con el payload en ella y envíela al usuario que haya iniciado sesión como administrador. Cuando el usuario administrador intente visitar el enlace malicioso, el payload se ejecutará. El payload XSS se ejecutará, el cual podría usarse para robar el valor de la cookie del usuario administrador, etc.