
Exploit de prueba de concepto para XSS reflejado en SysAid 20.4.74 a través de KeepAlive.jsp, con cronología y versiones afectadas.
SysAid 20.4.74 permite XSS reflejado a través del parámetro KeepAlive.jsp, sin autenticación.
Descubierto: 28 de abril de 2021
Contacto inicial con el proveedor: 28 de abril de 2021
Reportado: 28 de abril de 2021
ID de CVE emitido: 28 de abril de 2021
Contacto secundario con el proveedor: (El proveedor no respondió al contacto inicial) 28 de mayo de 2021
Publicación pública: 29 de octubre de 2021
20.4.74 y anteriores
Citadel Cyber Security (https://www.citadel.co.il/)
La siguiente ruta URL y parámetros de consulta activarán una vulnerabilidad XSS.
/KeepAlive.jsp?stamp=&tabID=10&lastClick=1618311643298
