
Vulnerabilidad de Cross Site Scripting en ConcreteCMS v.9.2.1 permite a un atacante local ejecutar código arbitrario a través de un script manipulado en el Formulario de los Objetos de Datos.
Descripción: Múltiples vulnerabilidades de Cross Site Scripting en ConcreteCMS v.9.2.1 permiten a un atacante local ejecutar código arbitrario a través de un script manipulado en los Formularios de los objetos de Datos.
Vectores de ataque: Una vulnerabilidad en la sanitización de la entrada en los Formularios de "Data Objects" permite inyectar código JavaScript que se ejecutará cuando el usuario acceda a la página web.
Al iniciar sesión en el panel, nos dirigimos a "Sistema y Configuración - Express - Objetos de Datos" desde la sección del menú del Panel de Control y seleccionamos uno.

Dentro del objeto de datos elegido, vamos a la opción Formularios:

Hacemos clic en la opción "Agregar Formulario":

En los detalles del formulario elegimos "Agregar Conjunto de Campos":

A continuación, elegimos la opción + para agregar datos al campo del formulario:

La vulnerabilidad funciona con varios campos, por ejemplo con "Propiedades Principales - Texto":

Finalmente editamos el contenido para agregar la carga útil:

<>
Agregamos la carga útil indicada en el campo "Etiqueta Personalizada":

En la siguiente imagen se puede ver el código incrustado que ejecuta la carga útil en la página web principal.

Como he indicado, funciona en diferentes campos, como los siguientes:

