
Prueba de concepto que demuestra cross-site scripting (XSS) almacenado en Minical 1.0.0 mediante la función de edición de notas de estado de la sala, con instrucciones de reproducción paso a paso.
Minical 1.0.0 es vulnerable a Cross-Site Scripting almacenado (XSS)
Vendedor: https://github.com/minical/minical
Aplicación de demostración: https://demo.minical.io/
Paso 1: Inicie sesión en la aplicación Minical y navegue a Sala -> Estado de la sala.

Paso 2: Haga clic en la opción Editar nota de sala e ingrese el payload.
Payload= <svg onload=alert(document.location)<!--

Paso 3: Haga clic en Guardar cambios y observe cómo se activa el payload.

