
Wekan kanban बोर्ड में संग्रहीत XSS (CVE-2023-31779) के लिए अवधारणा-प्रमाण शोषण। टिप्पणी पर प्रतिक्रिया के माध्यम से JavaScript इंजेक्शन का प्रदर्शन, जिससे सत्र चोरी और फ़िशिंग संभव होती है।
विवरण: "टिप्पणी पर प्रतिक्रिया" सुविधा में Stored XSS भेद्यता मौजूद है। kanban बोर्ड पर उपयोगकर्ता विशेषाधिकार वाला हमलावर उन उपयोगकर्ताओं के ब्राउज़रों में JavaScript कोड निष्पादित कर सकता है जो दुर्भावनापूर्ण प्रतिक्रिया वाले कार्ड को खोलते हैं।
प्रभाव: हमलावर Meteor.loginToken चुरा सकता है या फ़िशिंग के लिए पेज की सामग्री बदल सकता है।
CVSSv3.1 वेक्टर: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N (5.4)
CWE: CWE-79: वेबपेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन ('क्रॉस-साइट स्क्रिप्टिंग')
प्रभावित घटक: cardCommentReactions.js
विक्रेता: ओपन सोर्स kanban बोर्ड Wekan
Wekan v5.49 - v6.84
reactionCodepoint मान को पेलोड से बदलें: ``:Alexander Starikov (Jet Infosystems, https://jet.su)