
CVE-2021-38619 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: openBaraza HCM HR Payroll v3.1.6 में अप्रमाणित संग्रहित XSS, क्रेडेंशियल चोरी और सत्र अपहरण के लिए पेलोड उदाहरणों के साथ।
openBaraza HCM v.3.1.6 उपयोगकर्ता-नियंत्रित इनपुट को ठीक से बेअसर नहीं करता है, इससे एक अप्रमाणित दूरस्थ हमलावर को कई पृष्ठों से एक प्रशासनिक उपयोगकर्ता के खिलाफ संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) हमला करने की अनुमति मिल सकती है। यदि कोई हमलावर भेद्य पृष्ठों में मनमाना जावास्क्रिप्ट पेलोड इंजेक्ट करता है और वैध उपयोगकर्ता प्रभावित पृष्ठों पर जाने का प्रयास करते हैं, तो पेलोड निष्पादित हो जाएगा। इसके परिणामस्वरूप क्रेडेंशियल चोरी, सत्र अपहरण या पीड़ित को मैलवेयर वितरित करना हो सकता है।
खोजकर्ता श्रेय: Charles Bickel & Gideon Gray
भेद्य पृष्ठ: http://serverip:9090/hr/application.jsp
भेद्य टेक्स्टबॉक्स: first_name, surname, email
पेलोड्स:
प्रभावित पृष्ठ: http://serverip:9090/hr/index.jsp?view=23:0

भेद्य पृष्ठ: http://serverip:9090/hr/subscription.jsp
भेद्य टेक्स्टबॉक्स: business_name, primary_contact, primary_email, confirm_email
पेलोड्स:
प्रभावित पृष्ठ: http://serverip:9090/hr/index.jsp?view=94:0
