
CVE-2024-42834 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो Incognito SAC UI 14.11 में customerManager API के lastName पैरामीटर के माध्यम से एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी है।
भेद्यता सारांश Incognito Service Activation Center User Interface (SAC UI) के customerManager API और ManageAccount_retrieve मॉड्यूल में एक संगृहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई थी। SAC UI संस्करण 14.11 दूरस्थ रूप से प्रमाणित हमलावरों को ‘lastName’ पैरामीटर के माध्यम से मनमाना JavaScript या HTML इंजेक्ट करने की अनुमति देता है। यदि दुर्भावनापूर्ण JavaScript सबमिट की गई थी, तो इसे वेब सर्वर पर संगृहीत किया जाएगा और देखे जाने पर उपयोगकर्ताओं के ब्राउज़रों पर ट्रिगर किया जाएगा। XSS तब ट्रिगर हुआ जब उपयोगकर्ता खाते को ManageAccount_retrieve पृष्ठ पर देखा गया। इस भेद्यता का सुधार विक्रेता के पास है, क्योंकि उन्हें API इनपुट और SAC UI आउटपुट को स्वच्छ करने की आवश्यकता होगी।