
La vulnérabilité Cross Site Scripting dans camaleon-cms v.2.7.5 permet à un attaquant distant d'exécuter du code arbitraire via le champ nom du groupe de contenu.
Vulnérabilité de type Cross Site Scripting dans camaleon-cms v.2.7.5 permettant à un attaquant distant d'exécuter du code arbitraire via le champ du nom de groupe de contenu
Étapes de reproduction:
1.Ouvrez l'URL: http://127.0.0.1/admin/dashboard
2.Connectez-vous avec les identifiants administrateur.
3.Accédez à la section "Settings".
4.Cliquez sur "Content Groups".
5.Choisissez l'option "Edit" pour un groupe de contenu.
6.Dans le champ "Name", saisissez le payload XSS suivant:
">
7.Enregistrez les modifications. 8.Actualisez la page ou accédez à une autre section. 9.Le payload XSS se déclenchera, et une alerte avec "1" apparaîtra.
Type de vulnérabilité :Cross Site Scripting (XSS)
Vendeur du produit:Camaleon-Cms
Base de code du produit affecté : camaleon-cms - 2.7.5
Composant affecté :Camaleon CMS Settings - Content Group Name Field
Type d'attaque:À distance
Vecteurs d'attaque: Le vecteur d'attaque implique qu'un utilisateur administrateur connecté modifie le champ de nom "Content Group" pour y inclure un script malveillant. Ce script s'exécute dans le contexte d'autres utilisateurs qui consultent le contenu affecté, ce qui peut entraîner un vol de données ou un détournement de session.
Référence:
https://github.com/owen2345/camaleon-cms/blob/master/CHANGELOG.md
https://owasp.org/www-community/attacks/xss/
https://drive.google.com/drive/folders/1MdN4Nv0WKvD3oFANVsmBvWJtZslbYPAN?usp=sharing