
Vulnerabilidad de Cross Site Scripting en ConcreteCMS v.9.2.1 permite a un atacante local ejecutar código arbitrario a través de un script manipulado en el Plural Handle de los Data Objects desde System & Settings
Descripción: La vulnerabilidad de Cross Site Scripting en ConcreteCMS v.9.2.1 permite a un atacante local ejecutar código arbitrario mediante un script manipulado en el Plural Handle de los Data Objects de System & Settings.
Vectores de Ataque: Scripting: Una vulnerabilidad en la sanitización de la entrada en el Plural Handle de "Data Objects from System & Settings" permite inyectar código JavaScript que se ejecutará cuando el usuario acceda a la página web.
Al iniciar sesión en el panel, iremos a la sección "System & Settings - Data Objects." del Menú General.

Editamos el campo Entity con el payload que hemos creado y vemos que podemos inyectar código JavaScript arbitrario en el campo Plural Handle.
""><svg/onload=alert('PluralHandle')>
Luego añadimos una asociación:

Y añadimos el tipo Many to Many para agregar el payload a "Target Property Name and Inversed Property Name":

Ejecutamos la asociación creada:

En la siguiente imagen se puede ver el código incrustado que ejecuta el payload en la web principal.
