
Vulnérabilité de type Cross-Site Scripting dans CMSmadesimple v.2.2.18 permet à un attaquant local d'exécuter du code arbitraire via un script conçu dans le champ Titre de la section Mes préférences - Gérer les raccourcis.
Description : Vulnérabilité de Cross Site Scripting dans CMSmadesimple v.2.2.18 permet à un attaquant local d'exécuter du code arbitraire via un script malveillant dans le champ Titre de la section My Preferences - Manage Shortcuts
Vecteurs d'attaque : Scripting : une vulnérabilité dans l'assainissement de la saisie dans le champ Titre de « My Preferences - Manage Shortcuts » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous irons dans la section « My Preferences - Manage Shortcuts » du menu général.

Nous éditons cette entrée « Content - News Menu » avec la charge utile que nous avons créée et constatons que nous pouvons injecter du code JavaScript arbitraire dans le champ Titre.
'"><svg/onload=alert('Title')>
Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans la page web principale.
