
Reflected Cross-Site Scripting (XSS) en Xibo CMS v4.1.2 de Xibo Signage, debido a la falta de validación adecuada de la entrada del usuario.
He descubierto una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado en Xibo CMS v4.1.2. Este problema se origina por la falta de saneamiento adecuado de la entrada proporcionada por el usuario en el campo 'Configuration Name' de ciertos widgets dentro del editor de plantillas.
Un atacante puede crear un enlace especial o desencadenar una acción que inyecte un script malicioso en este campo. Cuando un usuario interactúa con la página afectada, el script se refleja desde el servidor y se ejecuta en el navegador de la víctima.
Para desencadenar la vulnerabilidad, un usuario autenticado debe seguir estos pasos:
<script>alert(1337)</script>).A diferencia del XSS Almacenado, una carga útil de XSS Reflejado no se almacena en la base de datos. La siguiente imagen muestra el componente comprometido:
Debido a que la carga útil no se almacena, no afecta a otros usuarios que visitan la página de forma normal. La siguiente imagen muestra el resultado final:

Esta información se proporciona únicamente con fines educativos y de investigación. NO soy responsable de ningún uso indebido o daño causado por esta información.