CVE-2021-38699: XSS stocké dans TastyIgniter v3.0.7 Restaurtant CMS
Un cross-site scripting authentifié stocké existe dans la section System Logs de l'application web TastyIgniter v3.0.7 Restaurtant CMS.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-38699
POC
- Exécutez un cross-site scripting réflectif ailleurs dans l'application web (voir https://github.com/HuskyHacks/CVE-2021-38699-Reflected-XSS).
- Accédez à la section System Logs
- La charge utile XSS devrait se déclencher.
- Actualisez la page.
- La charge utile XSS devrait se déclencher.

Découverte
Août 2021