CVE-2024-33299
Vulnerabilidad de Cross Site Scripting almacenado en Microweber <= 2.0.9
Resumen :
Una vulnerabilidad de Cross Site Scripting almacenado en Microweber v.2.0.9 permite a un atacante remoto ejecutar código arbitrario a través de los parámetros Nombre y Apellido en el endpoint /admin/module/view?type=users
Requisitos :
- Microweber versión <= 2.0.9
- Acceso de administrador
Pasos para reproducir :
- Autenticar la aplicación con privilegios administrativos
- Ir al endpoint /admin/users
- Seleccionar cualquier usuario para editar (o crear uno y luego editarlo)
- Insertar el payload `` en "Nombre" o "Apellido", ya que ambos campos pueden desencadenar la inyección de JavaScript
- Ir al endpoint /admin/module/view?type=users para desencadenar la inyección de JavaScript
Componentes afectados :
- /admin/module/view?type=users
Impacto :
Un atacante podría ejecutar código JavaScript en el navegador de la víctima, obteniendo información o forzando al usuario a acceder a sitios web maliciosos, por ejemplo.
Referencias relevantes
https://www.cve.org/CVERecord?id=CVE-2024-33299