
सीवीई-2021-38583 के लिए अवधारणा का प्रमाण: openBaraza HCM HR Payroll v3.1.6 में प्रतिबिंबित XSS. कई कमजोर JSP पृष्ठों और इनपुट फ़ील्डों का दस्तावेज़ीकरण पेलोड उदाहरणों के साथ।
openBaraza HCM HR Payroll v.3.1.6 उपयोगकर्ता-नियंत्रणीय इनपुट को ठीक से बेअसर नहीं करता, जिससे कई पेजों पर रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी उत्पन्न होती है।
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
प्रभावित: "number_of_employees" टेक्स्ट बॉक्स
payload:

http://serverip:9090/hr/application.jsp
प्रभावित: "surname", "first_name", "middle_name", "applicant_email", "phoneapplicant_phone", "identity_card", "language" टेक्स्ट बॉक्स
payload:

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
प्रभावित: "previous_salary", "expected_salary" टेक्स्ट बॉक्स
payload:

http://serverip:9090/hr/index.jsp?view=44:0:3&data={new}
प्रभावित: "self_rating" टेक्स्ट बॉक्स
payload:
