
CVE-2022-23861: Plusieurs Cross-Site Scripting stockés dans YSoft SafeQ
Plusieurs champs de l'application web YSoft SafeQ peuvent être utilisés pour injecter des entrées malveillantes qui, en raison d'un manque de désinfection des sorties, entraînent l'exécution de code JS arbitraire. Ces champs peuvent être exploités pour mener des attaques XSS sur les utilisateurs légitimes accédant à l'interface web SafeQ.
Cette vulnérabilité a été découverte en collaboration avec Marian-Razvan Ilisanu.
La divulgation de cette vulnérabilité peut être trouvée ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation peuvent être trouvés dans ce PDF.