
Preuve de concept pour une vulnérabilité de cross-site scripting (XSS) stocké dans le module client de SolidInvoice, permettant le détournement de session et l'exécution arbitraire de JavaScript pour les utilisateurs authentifiés.
SolidInvoice est vulnérable à un problème de Cross-Site Scripting (XSS) stocké dans le module Client. Un attaquant authentifié peut injecter du JavaScript arbitraire dans l'application, qui s'exécutera ensuite dans le navigateur des utilisateurs.
L'exploitation permet à un utilisateur malveillant de stocker du JavaScript arbitraire dans l'application, qui s'exécutera dans le contexte des autres utilisateurs authentifiés qui consultent la page Clients. Si l'application est déployée dans un environnement multi-utilisateur — par exemple avec plusieurs administrateurs — cela pourrait conduire à :
<script>prompt(document.cookie)</script>
Mettez à jour SolidInvoice vers la version 2.3.8 ou ultérieure.
Produit : https://solidinvoice.co/