
Ce dépôt présente une preuve de concept de la CVE-2024-50677
Ce dépôt présente une preuve de concept de la CVE-2024-50677
Ce code est une preuve de concept de la vulnérabilité. Je ne saurais être tenu responsable de toute utilisation de cet exploit.
CVE-2024-50677 fait référence à un XSS réfléchi en deux clics présent dans les configurations par défaut d'OroPlatform CMS v5.1, plus précisément la plateforme de démonstration ici : https://github.com/oroinc/docker-demo
La vulnérabilité réside dans la façon dont l'application contrôle les entrées utilisateur de la fonction de recherche : si un utilisateur clique sur la barre de recherche de l'interface de la page Web qui contient du JavaScript comme requête, par exemple
<script>alert(1)</script>
L'application va alors charger et exécuter librement ce JavaScript.
Cette CVE a été découverte par @ZumiYumi
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c