
Cross-Site Scripting Réfléchi dans TOTVS Fluig Plataform 1.6.X - 1.8.1
La plateforme TOTVS Fluig, dans ses versions de 1.6.1.X à 1.8.1, est vulnérable au Cross-Site Scripting dans les paramètres 'redirectUrl' et 'user' du module 'mobileredir'.
Fluig est la plateforme de productivité et de collaboration qui s'intègre au système ERP, développée par la plus grande entreprise technologique du Brésil, TOTVS, et hébergée sur le serveur du client.
Versions concernées :
-- Fluig 1.6.X - Fluig 1.8.1 …
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">