
सॉलिडइनवॉइस क्लाइंट मॉड्यूल में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो प्रमाणित उपयोगकर्ताओं के लिए सत्र अपहरण और मनमाना जावास्क्रिप्ट निष्पादन सक्षम बनाता है।
SolidInvoice, ग्राहक मॉड्यूल में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) समस्या के प्रति संवेदनशील है। एक प्रमाणित हमलावर एप्लिकेशन में मनमाना जावास्क्रिप्ट इंजेक्ट कर सकता है, जो फिर उपयोगकर्ताओं के ब्राउज़रों में निष्पादित होगा।
शोषण एक दुर्भावनापूर्ण उपयोगकर्ता को एप्लिकेशन में मनमाना जावास्क्रिप्ट संग्रहीत करने की अनुमति देता है, जो Clients पृष्ठ देखने वाले अन्य प्रमाणित उपयोगकर्ताओं के संदर्भ में निष्पादित होगा। यदि एप्लिकेशन को बहु-उपयोगकर्ता वातावरण में तैनात किया गया है - उदाहरण के लिए, कई व्यवस्थापकों के साथ, इससे निम्न हो सकता है:
<script>prompt(document.cookie)</script>
SolidInvoice को संस्करण 2.3.8 या बाद के में अपडेट करें।
उत्पाद: https://solidinvoice.co/