
Documentation et preuve de concept pour une vulnérabilité de script intersite (XSS) stocké dans Move CRM, incluant les versions concernées et les détails du correctif.
Produit : Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
Date de découverte : 2/8/2022
Date de correction : 4/8/2022
Version concernée : version 4, build 260
Version corrigée : version 4, build 261
Description : La vulnérabilité a été découverte dans les 'paramètres du personnel' du CRM, plus précisément dans le champ de texte 'Profile'. Lors de l'enregistrement des modifications et de l'interception de la requête POST, le paramètre 'lProfileCopy' peut être modifié pour inclure une charge utile XSS et contourner le filtrage côté front-end.