
Exploit de preuve de concept pour CVE-2024-42834, une vulnérabilité de cross-site scripting stocké (XSS) dans Incognito SAC UI 14.11 via le paramètre lastName de l'API customerManager.
RÉSUMÉ DE LA VULNÉRABILITÉ Une vulnérabilité de type Cross-site scripting (XSS) stockée a été identifiée dans les modules customerManager API et ManageAccount_retrieve de l'interface utilisateur du Centre d'activation de services Incognito (SAC UI). La version 14.11 de SAC UI permet à des attaquants authentifiés à distance d'injecter du JavaScript ou du HTML arbitraire via le paramètre 'lastName'. Si du JavaScript malveillant était soumis, il serait stocké sur le serveur web et déclenché sur les navigateurs des utilisateurs lors de la visualisation. Le XSS était déclenché lorsque le compte utilisateur était consulté sur la page ManageAccount_retrieve. La correction de cette vulnérabilité incombe au fournisseur, qui doit assainir l'entrée de l'API et la sortie de SAC UI.