
Mitel ShoreTel 19.46.1802.0 कॉन्फ्रेंसिंग घटक में अमान्य PATH_INFO पैरामीटर के माध्यम से प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए प्रमाण-की-अवधारणा शोषण।
Mitel ShoreTel 19.46.1802.0 उपकरणों पर कॉन्फ्रेंसिंग घटक एक अनधिकृत हमलावर को index.php के PATH_INFO के माध्यम से परावर्तित क्रॉस-साइट स्क्रिप्टिंग हमला (XSS) करने की अनुमति दे सकता है, क्योंकि HOME_MEETING& पेज में time_zone ऑब्जेक्ट के लिए पर्याप्त सत्यापन नहीं किया गया है।
संवेदनशील पेलोड /index.php/%22%20onmouseover=alert(document.domain)%20?page=HOME
भेद्यता HOME_MEETINGS& पेज में है, जहाँ एक time_zone ड्रॉपडाउन ऑब्जेक्ट स्थित है। पेलोड निष्पादित करने पर, जब माउस को ड्रॉपडाउन मेनू ऑब्जेक्ट पर घुमाया जाता है तो शोषण निष्पादित होता है।
जो हेल (Joe Helle) द्वारा खोजा गया, नवंबर 2020। CVE 11/8/2020 को जारी किया गया।
यहाँ सूचीबद्ध CVE देखें: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-28351