
October CMS 3.4.16 está afectado por una vulnerabilidad de Cross-Site Scripting (XSS) que permite a los atacantes ejecutar código arbitrario mediante un payload diseñado en el proceso de instalación.
Descripción: La vulnerabilidad de Cross-Site Scripting (XSS) en la instalación de October v.3.4.16 permite a un atacante local ejecutar scripts web arbitrarios mediante un payload manipulado inyectado en el campo dbhost.
Vectores de ataque: Una vulnerabilidad en la sanitización de la instalación en el campo dbhost permite inyectar código JavaScript.
Durante el proceso de instalación, introducimos el payload XSS en el campo dbhost y, al hacer clic en siguiente, obtendremos el pop-up de XSS.
'"><svg/onload=prompt('dbhost')>

En la siguiente imagen puedes ver el código incrustado que ejecuta el payload durante el proceso de instalación.
