
Unifiedtransform v2.0 के Create Assignment फ़ंक्शन में संग्रहीत XSS के लिए प्रमाण-अवधारणा, दुर्भावनापूर्ण PDF अपलोड और खाता अधिग्रहण के माध्यम से दूरस्थ कोड निष्पादन प्रदर्शित करता है।
Unifiedtransform v2.0 'Create Assignment' फ़ंक्शन में स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) की कमज़ोरी है, जो हमलावरों को अन्य उपयोगकर्ताओं के सत्रों के संदर्भ में दुर्भावनापूर्ण स्क्रिप्ट निष्पादित करने की अनुमति देती है।
विक्रेता: Unifiedtransform
चरण 1: एक शिक्षक के रूप में एप्लिकेशन में लॉगिन करें।
चरण 2: एक असाइनमेंट बनाएं और XSS पेलोड वाली PDF फ़ाइल अपलोड करें।
चरण 3: कोर्सेज के अंतर्गत "View Assignment" अनुभाग पर जाएं और अपलोड किए गए असाइनमेंट को खोलें।
प्रभाव: जब असाइनमेंट देखा जाता है तो दुर्भावनापूर्ण स्क्रिप्ट निष्पादित होती हैं, जो संभावित रूप से खाता अधिग्रहण (ATO) और अन्य गंभीर सुरक्षा परिणामों की ओर ले जा सकती हैं।
कमज़ोरी का प्रकार: क्रॉस-साइट स्क्रिप्टिंग (XSS)
हमले का प्रकार: दूरस्थ
प्रभाव: कोड निष्पादन
हमले के वेक्टर: असाइनमेंट निर्माण के माध्यम से स्टोर्ड XSS, असाइनमेंट देखने पर ट्रिगर होता है।
खोजकर्ता: Armaan Sidana
संदर्भ: