
Subrion CMS 4.2.1 está afectado por una vulnerabilidad de Cross-Site Scripting (XSS) que permite a los atacantes ejecutar código arbitrario mediante un payload manipulado en el proceso de instalación.
Descripción: Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en la instalación de Subrion CMS v.4.2.1 permiten a un atacante local ejecutar scripts web arbitrarios mediante un payload manipulado inyectado en dbhost, dbname, dbuser, adminusername y adminemail.
Vectores de Ataque: Una vulnerabilidad en la sanitización de la instalación en dbhost, dbname, dbuser, adminusername y adminemail permite inyectar código JavaScript.
Durante el proceso de instalación introducimos el payload XSS en cualquiera de los 5 campos y cuando hacemos clic en siguiente, obtendremos la ventana emergente XSS
'"><svg/onload=alert('dbhost')>
'"><svg/onload=alert('dbname')>
'"><svg/onload=alert('dbuser')>
'"><svg/onload=alert('adminusername')>
'"><svg/onload=alert('adminemail')>

En la siguiente imagen se puede ver el código incrustado que ejecuta el payload en el proceso de instalación.




