
Preuve de concept pour CVE-2021-38583 : XSS réfléchi dans openBaraza HCM HR Payroll v3.1.6. Documente plusieurs pages JSP vulnérables et champs de saisie avec des exemples de payloads.
openBaraza HCM HR Payroll v.3.1.6 ne neutralise pas correctement les entrées contrôlables par l'utilisateur, ce qui permet une vulnérabilité de cross-site scripting (XSS) reflété sur plusieurs pages.
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
touché : zone de texte "number_of_employees"
payload :

http://serverip:9090/hr/application.jsp
touché : zones de texte "surname", "first_name", "middle_name", "applicant_email", "phoneapplicant_phone", "identity_card", "language"
payload :

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
touché : zones de texte "previous_salary", "expected_salary"
payload :

touché : zone de texte "self_rating"
payload :
