
XSS persistant sur le champ 'last_known_version' (Mes paramètres)
#ERPNext - 12.29.0
Une vulnérabilité de script intersite stocké (XSS) dans le champ « last_known_version » de la page « My Setting » d'ERPNext 12.29.0 permet à des attaquants distants d'injecter des scripts web ou du HTML arbitraire via un nom de site contrefait en envoyant une requête HTTP POST authentifiée vers '/desk#Form/User/(Authenticated User)' et d'injecter le script dans le champ 'last_known_version', où nous pouvons visualiser le script en cliquant sur le formulaire de vue 'pdf'.
Cette vulnérabilité concerne spécifiquement le champ « last_known_version » situé dans « My Settings », où nous devons d'abord enregistrer les paramètres.

Sous le champ « last_known_version », nous allons injecter notre script malveillant.

Pour visualiser notre script injecté, nous devons cliquer sur la page d'affichage du pdf, et comme on le voit ci-dessous, nous avons réussi à injecter notre script.

Auteurs :
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla