
(DOM-based XSS) TOWeb v.12.05 और उससे पहले के संस्करणों में HTML इंजेक्शन भेद्यता एक हमलावर को _message.html घटक के माध्यम से HTML/JS कोड इंजेक्ट करने की अनुमति देती है।
देखें https://www.lauyan.com/en/toweb-updates.html#iyFEw37D
(DOM-आधारित XSS) TOWeb संस्करण 5 <= 12.05 में HTML इंजेक्शन भेद्यता एक हमलावर को _message.html घटक के माध्यम से HTML/JS कोड इंजेक्ट करने की अनुमति देती है।
_message.html फ़ाइल का उपयोग त्रुटि पृष्ठ प्रदर्शित करने के लिए किया जाता है, ? के दाईं ओर के सिफर को डिकोड और निष्पादित करके।127.0.0.1:8000/_message.html?==gP2lGZvwjP2lGZvwjPyJGP+InY84DcvwDZuV3bGBCdv5EIldWYQ5Dc84jMo9CPg4jMoxjPiEmchBXL3RnI9M3chx2YgYXakxjPxg2L8IXdlJncF5TMoxjPiIXZ05WZjpjbnlGbh1Cd4VGdi0TZslHdzBidpRGP होगा)python3 poc.py; python3 -m http.server -d src -> उदा. http://127.0.0.1:8000/_message.html?==gC+QHcpJ3Yz9CPpcyUThFIkV2chJWLN9ERngCdyVGbh5DdwlmcjNHP