
Exploit de preuve de concept pour CVE-2023-42362 : téléversement de fichier sans restriction conduisant à un XSS stocké et à la prise de contrôle du compte administrateur dans l'application Web NCR Teller 4.4.0.
La vulnérabilité de téléversement de fichier non restreint menant à un Cross-Site Scripting (XSS) stocké est un problème de sécurité identifié dans l'application web. Cette vulnérabilité résulte d'un manque de validation appropriée des entrées dans la fonctionnalité de téléversement de fichiers.
Les attaquants peuvent téléverser un fichier malveillant contenant du code JavaScript qui leur permet de détourner la session de l'administrateur, déjà stockée dans le stockage local. Cette faille pourrait entraîner la prise de contrôle (account takeover) du compte administrateur, leur accordant un accès complet aux fonctionnalités d'administration.
Installez la dernière version de l'application web NCR Teller.