
XSS persistente en el campo 'last_known_version' (Mis Ajustes)
#ERPNext - 12.29.0
La vulnerabilidad de cross-site scripting (XSS) almacenado en el campo "last_known_version" de la página "My Setting" en ERPNext 12.29.0 permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante un nombre de sitio manipulado, enviando una petición HTTP POST autenticada a '/desk#Form/User/(Authenticated User)' e inyectando el script en el campo 'last_known_version', donde podemos ver el script al hacer clic en la vista 'pdf' del formulario.
Esta vulnerabilidad afecta específicamente al campo "last_known_version" que se encuentra en 'My Settings', donde primero debemos guardar la configuración.

En el campo 'last_known_version' vamos a inyectar nuestro script malicioso.

Para ver nuestro script inyectado debemos hacer clic en la página de vista pdf y, como se muestra a continuación, hemos inyectado nuestro script con éxito.

Autores:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla