
Zenariocms 9.4.59197 est affecté par une vulnérabilité de Cross-Site Scripting (XSS) qui permet aux attaquants d'exécuter du code arbitraire via une charge utile conçue envoyée au paramètre Spare alias from organizer.
Description: Vulnérabilité de Cross Site Scripting dans ZenarioCMS v.9.4.59197 permettant à un attaquant local d'exécuter du code arbitraire via un script malveillant dans le champ Spare alias de l'Organizer.
Vecteurs d'attaque: Exploitation d'une vulnérabilité dans la sanitisation de l'entrée dans le champ Spare alias, permettant d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous allons dans l'Organizer - Spare alias depuis le menu Organizer.
Nous cliquons sur Create a spare alias et ajoutons la charge utile suivante dans le champ Spare alias:
"' onfocus="alert(1)" autofocus="
Dans l'image suivante, vous pouvez voir la pop-up XSS lorsque la charge utile est exécutée:
