
संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ IngEstate Server v11.14.0 में
प्रभावित API: प्रभावित API: PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
इस संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी का फायदा उठाने के लिए, एक प्रमाणित उपयोगकर्ता को पहले डैशबोर्ड के माध्यम से सॉफ्टवेयर पैकेज सूची पृष्ठ तक पहुंचना होगा। संपादन सुविधा API एंडपॉइंट /emgui/rest/appDatasheet/ के साथ इंटरैक्ट करती है। एक हमलावर तब 'About application', 'What's news', या 'Release note' पैरामीटर में एक XSS पेलोड इंजेक्ट कर सकता है। एक बार इंजेक्ट होने के बाद, दुर्भावनापूर्ण जावास्क्रिप्ट सर्वर पर सहेज लिया जाता है और जब अन्य उपयोगकर्ता बाद में उन अनुभागों को देखते हैं तो स्वचालित रूप से निष्पादित हो जाता है।
एक हमलावर अन्य उपयोगकर्ताओं के ब्राउज़र में मनमाना जावास्क्रिप्ट कोड निष्पादित कर सकता है, जिससे सत्र अपहरण, क्रेडेंशियल चोरी, या पीड़ित की ओर से अनधिकृत कार्य हो सकते हैं। यह कमजोरी उन सभी उपयोगकर्ताओं को प्रभावित करती है जो समझौता किए गए सॉफ्टवेयर पैकेज की जानकारी देखते हैं।
सैकॉमबैंक के लॉन्ग डांग होआंग