
CVE-2021-20717-EC-CUBE-XSS
La vulnérabilité de cross-site scripting dans EC-CUBE 4.0.0 à 4.0.5 permet à un attaquant distant d'injecter un script spécialement conçu dans le champ de saisie spécifique du site web de commerce électronique créé avec EC-CUBE. Par conséquent, cela peut conduire à l'exécution d'un script arbitraire dans le navigateur web de l'administrateur.
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
Ajouter au panier et passer à la caisse
Injecter un script dans le formulaire de contact

Se connecter avec admin:password
Ouvrir la page de liste des commandes
Cliquer sur la commande (malveillante)
Cliquer sur le bouton Créer un e-mail
Sélectionner un modèle
Cliquer sur le bouton Confirmer l'e-mail
