
Vulnérabilité de Cross Site Scripting dans ConcreteCMS v.9.2.1 permettant à un attaquant local d'exécuter du code arbitraire via un script conçu à cet effet sur le SITE à partir de l'installation ou des paramètres.
Description : La vulnérabilité de type Cross-Site Scripting (XSS) dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le paramètre SITE lors de l'installation ou dans les paramètres.
Vecteurs d'attaque : Scripting. Une vulnérabilité dans l'assainissement de la saisie du Site lors de l'installation ou dans les paramètres permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors du processus d'installation, nous ajoutons la charge utile dans le paramètre SITE :

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans la page web principale.
