
Vulnérabilité de Cross Site Scripting multiple dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script malveillant dans les codes de suivi de l'en-tête et du pied de page du SEO & Statistiques.
Description : Une vulnérabilité de type Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script malveillant dans les codes de suivi d'en-tête et de pied de page de SEO & Statistiques.
Vecteurs d'attaque : Une vulnérabilité dans l'assainissement de la saisie dans les codes de suivi d'en-tête et de pied de page de « SEO & Statistiques » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous allons à la section « SEO & Statistiques- Codes de suivi d'en-tête et de pied de page » du menu Tableau de bord.

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile sur le site web principal.


Nous pouvons utiliser une charge utile pour voler les cookies et les obtenir lorsqu'un utilisateur se connecte au site web dans les deux champs vulnérables.


Cookie de session original.

Requête capturée avec le serveur externe :
