
cm3 Acora CMS 10.7.1 में संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो उपयोगकर्ता प्रबंधन एंडपॉइंट्स के माध्यम से स्क्रिप्ट इंजेक्शन प्रदर्शित करता है।
DDSN Interactive cm3 Acora CMS संस्करण 10.7.1 में उपयोगकर्ता प्रबंधन कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। उपयोगकर्ता विवरण जोड़ने या संपादित करने की क्षमता रखने वाला एक व्यवस्थापक अनजाने में "/submit_add_user.asp" और "/submit_edit_user.asp" एंडपॉइंट्स के माध्यम से "first name" और "last name" जैसे फ़ील्ड्स में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकता है। ये स्क्रिप्ट एप्लिकेशन के डेटाबेस में संग्रहीत हो जाती हैं और जब भी डेटा उपयोगकर्ता इंटरफ़ेस में प्रस्तुत किया जाता है, तब निष्पादित होती हैं। यह भेद्यता एक हमलावर को अन्य उपयोगकर्ताओं के ब्राउज़रों के संदर्भ में मनमाना JavaScript निष्पादित करने में सक्षम बनाती है, जिससे संभावित रूप से सत्र अपहरण, क्रेडेंशियल चोरी, या पीड़ित की ओर से अनधिकृत कार्य हो सकते हैं।
Crowe India के Joby Y Daniel द्वारा खोजा गया।