
स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Octech Oempro 4.7–4.11 में Campaign.Create के CampaignName पैरामीटर के माध्यम से मौजूद है।
██╗ ██╗███████╗███████╗
╚██╗██╔╝██╔════╝██╔════╝
╚███╔╝ ███████╗███████╗
██╔██╗ ╚════██║╚════██║
██╔╝ ██╗███████║███████║
╚═╝ ╚═╝╚══════╝╚══════╝
क्रॉस-साइट स्क्रिप्टिंग - Oempro
Octech Oempro 4.7 से 4.11 तक एक प्रमाणित उपयोगकर्ता द्वारा XSS की अनुमति देता है। Campaign.Create में CampaignName पैरामीटर कमजोर है।
कमांड:Campaign.Create
अनुरोध पैरामीटर:CampaignName
संस्करण: Oempro v4.7 <= v4.11
शोधकर्ता: Guilherme Rubert
पेलोड:
"><marquee/onstart=alert("XSS")>
संदर्भ:
https://guilhermerubert.com/blog/cve-2020-9460/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9460
https://nvd.nist.gov/vuln/detail/CVE-2020-9460
https://www.octeth.com/