
Vulnerabilidad de Cross Site Scripting en camaleon-cms v.2.7.5 permite a un atacante remoto ejecutar código arbitrario a través del campo nombre del grupo de contenido
Vulnerabilidad de Cross Site Scripting en camaleon-cms v.2.7.5 permite a un atacante remoto ejecutar código arbitrario a través del campo de nombre del grupo de contenido
Pasos para reproducir:
Abra la URL: http://127.0.0.1/admin/dashboard
Inicie sesión con credenciales de administrador.
Navegue hasta la sección "Configuración".
Haga clic en "Grupos de contenido".
Seleccione la opción "Editar" para un grupo de contenido.
En el campo "Nombre", ingrese la siguiente carga útil XSS:
">
Tipo de vulnerabilidad : Cross Site Scripting (XSS)
Vendedor del producto: Camaleon-Cms
Base de código del producto afectado : camaleon-cms - 2.7.5
Componente afectado : Campo de nombre del grupo de contenido en Configuración de Camaleon CMS
Tipo de ataque: Remoto
Vectores de ataque: El vector de ataque implica que un usuario administrador con sesión iniciada modifique el campo de nombre del "Grupo de contenido" para incluir un script malicioso. Este script se ejecuta en el contexto de otros usuarios que ven el contenido afectado, lo que puede provocar el robo de datos o el secuestro de sesión.
Referencia:
https://github.com/owen2345/camaleon-cms/blob/master/CHANGELOG.md
https://owasp.org/www-community/attacks/xss/
https://drive.google.com/drive/folders/1MdN4Nv0WKvD3oFANVsmBvWJtZslbYPAN?usp=sharing