
Cross-site scripting (XSS) stocké dans IngEstate Server v11.14.0
API concernée : API concernée : PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
Pour exploiter cette vulnérabilité de Cross-Site Scripting (XSS) stocké, un utilisateur authentifié doit d'abord accéder à la page Liste des paquets logiciels via le tableau de bord. La fonctionnalité Modifier interagit avec le point de terminaison API /emgui/rest/appDatasheet/. Un attaquant peut ensuite injecter une charge utile XSS dans les paramètres « À propos de l'application », « Quoi de neuf » ou « Note de version ». Une fois injecté, le code JavaScript malveillant est enregistré sur le serveur et s'exécute automatiquement lorsque d'autres utilisateurs consultent ultérieurement ces sections.
Un attaquant peut exécuter du code JavaScript arbitraire dans les navigateurs d'autres utilisateurs, ce qui entraîne le détournement de session, le vol d'identifiants ou des actions non autorisées effectuées au nom de la victime. Cette vulnérabilité affecte tous les utilisateurs qui consultent les informations compromises sur les paquets logiciels.
Long Dang Hoang de Sacombank