
Prueba de concepto de vulnerabilidad para CVE-2023-34845
POC de vulnerabilidad para CVE-2023-34845
Encontré un ataque de cross-site scripting en la página de creación de nuevo contenido http://localhost:800/admin/new-content esto ejecutará el script en el contexto del usuario, permitiendo al atacante acceder a cualquier cookie o token de sesión retenido por el navegador. El XSS almacenado, también conocido como XSS persistente, es más dañino que el XSS no persistente. Ocurre cuando se inyecta un script malicioso directamente en una aplicación web vulnerable.
iniciar sesión en la cuenta
hacer clic en el nuevo contenido como en esa imagen

hacer clic en el botón de imágenes

seleccionar el archivo SVG de payload que está inyectado con payload XSS o payload SSRF


