
Preuve de concept d'exploitation pour CVE-2023-48858, une vulnérabilité XSS réfléchie dans la page de connexion d'Armex ABO.CMS 5.9, démontrant l'injection de scripts web arbitraires via une URL spécialement conçue.
PoC pour CVE-2023-48858
Une vulnérabilité de script intersite (XSS) dans le code PHP de la page de connexion d'
Armex ABO.CMS 5.9 permet à des attaquants distants d'injecter du script web
ou du HTML arbitraire via la partie d'URL login.php?.
Preuve de concept :
http://demo.abocms.ru/login.php/eqbzm%22%3E%3Cimg%20src%3d/%20onerror%3dalert%281%29%3Er338y

Il ne s'agit pas spécifiquement d'une vulnérabilité de la version « démo », elle a été confirmée
en conditions réelles sur un site réel exposé au réseau
Le lien vers la démo utilisée ici sert uniquement à montrer que cette vulnérabilité persiste
Type de vulnérabilité :
Script intersite (XSS)
Fournisseur du produit :
Armex Programming Products (INN 7722635725)
Produits (présumés) concernés :
ABO.CMS : Start - 5.9
ABO.CMS : Promo - 5.9
ABO.CMS : Corporative - 5.9
ABO.CMS : Shop - 5.9
ABO.CMS : Business - 5.9
ABO.CMS : Bank - 5.9
Le problème a été trouvé dans la page login.php, donc toutes les versions qui l'utilisent (fonctionnalité de connexion) devraient être concernées. Personnellement, je ne pense pas non plus que quoi que ce soit changera pour corriger cette vulnérabilité dans les prochaines versions d'ABO.CMS
Référence :
https://abocms.ru/about/versions/version59/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-48858