
# CVE-2020-9461 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Octech Oempro 4.7-4.11 में Media.CreateFolder FolderName पैरामीटर के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
██╗ ██╗███████╗███████╗
╚██╗██╔╝██╔════╝██╔════╝
╚███╔╝ ███████╗███████╗
██╔██╗ ╚════██║╚════██║
██╔╝ ██╗███████║███████║
╚═╝ ╚═╝╚══════╝╚══════╝
संग्रहित XSS - Oempro
Octech Oempro v4.7 से v4.11 तक एक प्रमाणित उपयोगकर्ता द्वारा संग्रहित XSS की अनुमति देता है। Media.CreateFolder कमांड का FolderName पैरामीटर असुरक्षित है।
कमांड:Media.CreateFolder
अनुरोध पैरामीटर:FolderName
संस्करण: Oempro v4.7 <= v4.11
शोधकर्ता: Guilherme Rubert
पेलोड
<marquee/onstart=alert("XSS")>
संदर्भ
https://guilhermerubert.com/blog/cve-2020-9461/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9461
https://nvd.nist.gov/vuln/detail/CVE-2020-9461
https://www.octeth.com/