
Cross-Site Scripting reflejado en TOTVS Fluig Plataform 1.6.X - 1.8.1
La plataforma TOTVS Fluig, en sus versiones desde 1.6.1.X hasta 1.8.1, es vulnerable a Cross-Site Scripting en los parámetros 'redirectUrl' y 'user' dentro del módulo 'mobileredir'.
Fluig es la plataforma de productividad y colaboración que se integra con el sistema ERP, desarrollada por la empresa de tecnología más grande de Brasil, TOTVS, y alojada en el servidor del cliente.
Versiones afectadas:
-- Fluig 1.6.X - Fluig 1.8.1 …
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">