
Chevereto XSS stocké dans la page de profil - 1.0.0 - 1.1.4 Free, <= 3.13.5 Core
Chevereto XSS stocké dans la page de profil - Versions Free 1.0.0 à 1.1.4, Core <= 3.13.5. Un utilisateur normal peut insérer du HTML et du script dans son nom de profil, qui sera exécuté sur sa page de profil.
/settings/profile
Name:
0;https://www.google.se" http-equiv="refresh" data="
Résultat sur la page de profil, qui redirige vers Google :
<meta name="twitter:title" content="0;https://www.google.com" http-equiv="refresh" data=" (admin)">
Un utilisateur enregistré injecte un script dans le champ du nom, dans ce cas pour rediriger l'utilisateur vers Google
Quelqu'un accède au profil de /test et est alors redirigé