
Prueba de concepto para una vulnerabilidad de cross-site scripting (XSS) almacenado en el módulo de clientes de SolidInvoice, que permite el secuestro de sesión y la ejecución arbitraria de JavaScript para usuarios autenticados.
SolidInvoice es vulnerable a un problema de Cross-Site Scripting (XSS) Almacenado en el Módulo de Clientes. Un atacante autenticado puede inyectar JavaScript arbitrario en la aplicación, el cual se ejecutará en los navegadores de los usuarios.
La explotación permite a un usuario malintencionado almacenar JavaScript arbitrario en la aplicación, el cual se ejecutará en el contexto de otros usuarios autenticados que vean la página de Clientes. Si la aplicación está desplegada en un entorno multiusuario —por ejemplo, con múltiples administradores—, esto podría conllevar a:
<script>prompt(document.cookie)</script>
Actualizar SolidInvoice a la versión 2.3.8 o posterior.
Producto: https://solidinvoice.co/