
La vulnérabilité Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le formulaire des Data Objects.
Description: De multiples vulnérabilités Cross Site Scripting dans ConcreteCMS v.9.2.1 permettent à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans les formulaires des objets de données.
Vecteurs d'attaque: Scripting. Une vulnérabilité dans l'assainissement de la saisie dans les formulaires des « Data Objects » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous allons dans « System & Settings - Express - Data Objects » depuis la section du menu du tableau de bord et nous en sélectionnons un.

Dans l'objet de données choisi, nous allons à l'option Forms:

Nous cliquons sur l'option « Add Form »:

Dans les détails du formulaire, nous choisissons « Add Field Set »:

Ensuite, nous choisissons l'option + pour ajouter des données au champ du formulaire:

La vulnérabilité fonctionne avec divers champs, par exemple avec « Core Properties - Text »:

Enfin, nous modifions le contenu pour ajouter la charge utile:

<>
Nous ajoutons la charge utile indiquée dans le champ « Custom Label »:

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans la page web principale.

Comme je l'ai indiqué, cela fonctionne dans différents champs, comme les suivants:

