
संग्रहीत क्रॉस-साइट स्क्रिप्टिंग - Oempro
██╗ ██╗███████╗███████╗
╚██╗██╔╝██╔════╝██╔════╝
╚███╔╝ ███████╗███████╗
██╔██╗ ╚════██║╚════██║
██╔╝ ██╗███████║███████║
╚═╝ ╚═╝╚══════╝╚══════╝
संग्रहित XSS - Oempro
Octech Oempro v4.7 से v4.11 तक एक प्रमाणित उपयोगकर्ता द्वारा संग्रहित XSS की अनुमति देता है। Media.CreateFolder कमांड का FolderName पैरामीटर असुरक्षित है।
कमांड:Media.CreateFolder
अनुरोध पैरामीटर:FolderName
संस्करण: Oempro v4.7 <= v4.11
शोधकर्ता: Guilherme Rubert
पेलोड
<marquee/onstart=alert("XSS")>
संदर्भ
https://guilhermerubert.com/blog/cve-2020-9461/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9461
https://nvd.nist.gov/vuln/detail/CVE-2020-9461
https://www.octeth.com/