
October CMS 3.4.16 est affecté par une vulnérabilité de type Cross-Site Scripting (XSS) qui permet aux attaquants d'exécuter du code arbitraire via une charge utile conçue dans le processus d'installation.
Description: Une vulnérabilité de Cross-Site Scripting (XSS) dans l'installation d'October v.3.4.16 permet à un attaquant local d'exécuter des scripts web arbitraires via une charge utile malveillante injectée dans le champ dbhost.
Vecteurs d'attaque: Une vulnérabilité dans la validation de l'installation dans le champ dbhost permet d'injecter du code JavaScript.
Pendant le processus d'installation, nous entrons la charge utile XSS dans le champ dbhost et lorsque nous cliquons sur 'Suivant', nous obtenons la fenêtre contextuelle XSS.
'"><svg/onload=prompt('dbhost')>

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans le processus d'installation.
