
Preuve de concept pour CVE-2021-38619 : XSS stocké sans authentification dans openBaraza HCM HR Payroll v3.1.6, avec des exemples de payloads pour le vol d'identifiants et le détournement de session.
openBaraza HCM v.3.1.6 ne neutralise pas correctement les entrées contrôlables par l'utilisateur, ce qui pourrait permettre à un attaquant distant non authentifié de mener une attaque de cross-site scripting (XSS) stockée contre un utilisateur administratif depuis plusieurs pages. Si un attaquant injecte une charge utile JavaScript arbitraire dans des pages vulnérables et que des utilisateurs valides tentent de visiter les pages concernées, la charge utile sera exécutée. Cela pourrait entraîner le vol d'identifiants, le détournement de session ou la livraison de logiciels malveillants à la victime.
Crédits du découvreur : Charles Bickel et Gideon Gray
Page vulnérable : http://serverip:9090/hr/application.jsp
Champs de texte vulnérables : first_name, surname, email
Charges utiles :
Page affectée : http://serverip:9090/hr/index.jsp?view=23:0

Page vulnérable : http://serverip:9090/hr/subscription.jsp
Champs de texte vulnérables : business_name, primary_contact, primary_email, confirm_email
Charges utiles :
Page affectée : http://serverip:9090/hr/index.jsp?view=94:0
