
इंटरमेश BV ग्रुप-ऑफिस संस्करण 6.6.145 में प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलावरों को बढ़े हुए विशेषाधिकार प्राप्त करने और संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, GO_LANGUAGE कुकी के माध्यम से
परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) Intermesh BV Group-Office संस्करण 6.6.145 में, हमलावरों को उन्नत विशेषाधिकार प्राप्त करने और GO_LANGUAGE कुकी के माध्यम से संवेदनशील जानकारी प्राप्त करने की अनुमति देता है
एप्लिकेशन "GO_LANGUAGE" कुकी के माध्यम से एक परावर्तित XSS हमले के प्रति संवेदनशील है जो एप्लिकेशन की प्रतिक्रिया में दुर्भावनापूर्ण JavaScript इंजेक्ट करता है। दुर्भावनापूर्ण स्क्रिप्ट प्रभावित वेबसाइट के संदर्भ में निष्पादित होती है, जिससे हमलावर को सत्र कुकीज़, व्यक्तिगत जानकारी आदि जैसी संवेदनशील जानकारी चुराने की अनुमति मिलती है। यह भेद्यता Group Office एप्लिकेशन की कुकी में मौजूद है। सर्वर को एक विशेष रूप से तैयार कुकी भेजकर, हमलावर प्रतिक्रिया में दुर्भावनापूर्ण JavaScript कोड इंजेक्ट कर सकता है, जो तब प्रभावित वेबसाइट के संदर्भ में निष्पादित होता है। इसके परिणामस्वरूप उपयोगकर्ता के ब्राउज़र से सत्र कुकीज़ और व्यक्तिगत जानकारी जैसी संवेदनशील जानकारी चोरी हो सकती है।
यह भेद्यता हमलावर को प्रभावित वेबसाइट और उसके उपयोगकर्ताओं से सत्र कुकीज़, व्यक्तिगत जानकारी और अधिक जैसी संवेदनशील जानकारी चुराने की अनुमति देती है। हमलावर इस भेद्यता का उपयोग प्रभावित वेबसाइट में और दुर्भावनापूर्ण कोड इंजेक्ट करने के लिए भी कर सकता है, जिससे इसकी कार्यक्षमता से समझौता हो सकता है और संभावित रूप से संवेदनशील जानकारी उजागर हो सकती है।
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>
3. पृष्ठ को पुनः लोड करें और फिर आप देखेंगे कि पेलोड निष्पादित हो गया है।
