
Subrion CMS 4.2.1 est affecté par une vulnérabilité de type Cross-Site Scripting (XSS) qui permet aux attaquants d'exécuter du code arbitraire via une charge utile malveillante lors du processus d'installation.
Description : De multiples vulnérabilités de type Cross-Site Scripting (XSS) dans l'installation de Subrion CMS v.4.2.1 permettent à un attaquant local d'exécuter des scripts web arbitraires via une charge utile contrefaite injectée dans les champs dbhost, dbname, dbuser, adminusername et adminemail.
Vecteurs d'attaque : Une vulnérabilité dans l'assainissement de l'installation des champs dbhost, dbname, dbuser, adminusername et adminemail permet d'injecter du code JavaScript.
Pendant le processus d'installation, nous entrons la charge utile XSS dans l'un des 5 champs et lorsque nous cliquons sur suivant, nous obtenons la pop-up XSS
'"><svg/onload=alert('dbhost')>
'"><svg/onload=alert('dbname')>
'"><svg/onload=alert('dbuser')>
'"><svg/onload=alert('adminusername')>
'"><svg/onload=alert('adminemail')>

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans le processus d'installation.




