
Vulnérabilité de type Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script conçu pour le Plural Handle des Data Objects depuis System & Settings
Description : Une vulnérabilité de Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script malveillant dans le champ Plural Handle des Data Objects dans System & Settings.
Vecteurs d'attaque : Une vulnérabilité dans l'assainissement de la saisie dans le champ Plural Handle de "Data Objects from System & Settings" permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau d'administration, nous allons dans la section "System & Settings - Data Objects" du menu général.

Nous modifions le champ Entity avec la charge utile que nous avons créée et constatons que nous pouvons injecter du code JavaScript arbitraire dans le champ Plural Handle.
""><svg/onload=alert('PluralHandle')>
Ensuite, nous ajoutons une association :

Et nous ajoutons le type "Many to Many" pour ajouter la charge utile aux champs "Target Property Name" et "Inversed Property Name" :

Nous exécutons l'association créée :

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans la page web principale.
