
Flatpress 1.3 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी की पहचान की गई है। यह कमजोरी हमलावर को अन्य उपयोगकर्ताओं द्वारा देखे जाने वाले वेब पेजों में दुर्भावनापूर्ण स्क्रिप्ट डालने की अनुमति देती है।
फ्लैटप्रेस 1.3 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी की पहचान की गई है। यह कमजोरी एक हमलावर को अन्य उपयोगकर्ताओं द्वारा देखे जाने वाले वेब पेजों में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
कमजोरी का प्रकार: Cross Site Scripting (XSS)
उत्पाद के विक्रेता: flatpress CMS
प्रभावित उत्पाद कोड बेस: Flatpress v1.3 - फ्लैटप्रेस संस्करण 1.3 में इसे ठीक किया जाएगा।
प्रभावित घटक: URL
CVE प्रभाव अन्य: एक हमलावर इस कमजोरी का उपयोग करके उपयोगकर्ता के ब्राउज़र के संदर्भ में मनमाना कोड निष्पादित कर सकता है, जिससे संवेदनशील जानकारी चुराना, सत्र अपहरण करना, या मैलवेयर फैलाना जैसी विभिन्न दुर्भावनापूर्ण गतिविधियाँ हो सकती हैं।
संदर्भ: https://medium.com/@Parag_Bagul/preventing-cross-site-scripting-xss-attacks-with-the-html-special-characters-function-in-php-1b9db17bcdb4 https://owasp.org/www-community/attacks/xss/
POC:
निम्नलिखित URL तक पहुँचें: http://127.0.0.1/flatpress-1.2.1/admin.php?p=entry&entry=bmnik"onmouseover="alert(1)"style="position:absolute;width:100%;height:100%;top:0;left:0;"vqtz3&action=write
"127.0.0.1" को लक्ष्य वेबसाइट के डोमेन नाम से बदलें।
XSS कमजोरी को ट्रिगर करने के लिए दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करें।
Video POC: https://drive.google.com/file/d/1CpVab51tsM-JXvgeSPzljhWbd91OTbxF/view
खोजकर्ता: Parag Bagul