
CVE-2020-28351 - ShoreTel संस्करण 19.46.1802.0 में रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग हमला।
Mitel ShoreTel 19.46.1802.0 उपकरणों पर कॉन्फ्रेंसिंग घटक एक अनधिकृत हमलावर को index.php के PATH_INFO के माध्यम से परावर्तित क्रॉस-साइट स्क्रिप्टिंग हमला (XSS) करने की अनुमति दे सकता है, क्योंकि HOME_MEETING& पेज में time_zone ऑब्जेक्ट के लिए पर्याप्त सत्यापन नहीं किया गया है।
संवेदनशील पेलोड /index.php/%22%20onmouseover=alert(document.domain)%20?page=HOME
भेद्यता HOME_MEETINGS& पेज में है, जहाँ एक time_zone ड्रॉपडाउन ऑब्जेक्ट स्थित है। पेलोड निष्पादित करने पर, जब माउस को ड्रॉपडाउन मेनू ऑब्जेक्ट पर घुमाया जाता है तो शोषण निष्पादित होता है।
जो हेल (Joe Helle) द्वारा खोजा गया, नवंबर 2020। CVE 11/8/2020 को जारी किया गया।
यहाँ सूचीबद्ध CVE देखें: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-28351