
Este repositorio presenta una prueba de concepto de CVE-2024-50677
Este repositorio presenta una prueba de concepto de CVE-2024-50677
Este código es una prueba de concepto de la vulnerabilidad. No me haré responsable por cualquier uso de este exploit.
CVE-2024-50677 se refiere a un XSS reflejado de dos clics que está presente en configuraciones predeterminadas de OroPlatform CMS v5.1, específicamente en la plataforma Demo aquí: https://github.com/oroinc/docker-demo
La vulnerabilidad reside en cómo la aplicación controla la entrada del usuario en la función de búsqueda. Si un usuario hace clic en la barra de búsqueda en la interfaz de la página web que tiene javascript como consulta, como por ejemplo
<script>alert(1)</script>
La aplicación cargará y ejecutará este javascript libremente.
Este CVE fue descubierto por @ZumiYumi
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c