
'last_known_version' फ़ील्ड पर स्थायी XSS (मेरी सेटिंग्स)
#ERPNext - 12.29.0
ERPNext 12.29.0 के 'My Setting' पृष्ठ पर पाए जाने वाले 'last_known_version' फ़ील्ड में संगृहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, दूरस्थ हमलावरों को '/desk#Form/User/(Authenticated User)' पर एक प्रमाणित POST HTTP अनुरोध करके और 'last_known_version' फ़ील्ड में स्क्रिप्ट इंजेक्ट करके एक क्राफ्टेड साइट नाम के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती है, जहाँ हम 'pdf' व्यू फॉर्म पर क्लिक करके स्क्रिप्ट को देख पाते हैं।
यह भेद्यता विशेष रूप से 'My Settings' के अंतर्गत पाए जाने वाले 'last_known_version' फ़ील्ड से संबंधित है, जहाँ हमें पहले अपनी सेटिंग्स को सहेजना होता है।

'last_known_version' फ़ील्ड के अंतर्गत हम अपनी दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करेंगे।

अपनी इंजेक्ट की गई स्क्रिप्ट को देखने के लिए हमें 'view pdf' पृष्ठ पर क्लिक करना होता है, और जैसा कि नीचे देखा जा सकता है, हमने सफलतापूर्वक अपनी स्क्रिप्ट इंजेक्ट कर दी है।

लेखक:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla