
Zenariocms 9.4.59197 est affecté par une vulnérabilité de type Cross-Site Scripting (XSS) qui permet à des attaquants d'exécuter du code arbitraire via un payload conçu pour les Spare aliases from Alias.
Description : Une vulnérabilité de Cross-Site Scripting dans ZenarioCMS v.9.4.59197 permet à un attaquant local d'exécuter du code arbitraire via un script malveillant dans le champ « Spare aliases » de l'Alias.
Vecteurs d'attaque : L'exploitation d'une vulnérabilité dans l'assainissement de la saisie dans le champ « Spare Aliases » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous allons dans « Menu node properties - Select content item » depuis le menu d'administration.

Nous sélectionnons un alias et cliquons sur « Edit content item » :

Et maintenant dans « Edit alias » :

Nous ajoutons la charge utile dans le champ « Spare aliases » et nous obtenons la pop-up XSS reflété.
<>

Nous pouvons également accéder au panneau des alias depuis « Edit Layout » du panneau d'administration.

Et ajouter la charge utile :
