
SysAid 20.4.74 में KeepAlive.jsp के माध्यम से प्रतिबिंबित XSS के लिए प्रमाण-अवधारणा शोषण, समयरेखा और प्रभावित संस्करणों के साथ।
SysAid 20.4.74, KeepAlive.jsp पैरामीटर के माध्यम से प्रमाणीकरण के बिना परावर्तित XSS की अनुमति देता है।
समयरेखा
खोजा गया: 28 अप्रैल, 2021
प्रारंभिक विक्रेता संपर्क: 28 अप्रैल, 2021
रिपोर्ट किया गया: 28 अप्रैल, 2021
CVE ID जारी किया गया: 28 अप्रैल, 2021
द्वितीयक विक्रेता संपर्क: (विक्रेता ने प्रारंभिक संपर्क का उत्तर नहीं दिया): 28 मई, 2021
सार्वजनिक विमोचन: 29 अक्टूबर, 2021
प्रभावित संस्करण:
20.4.74 और उससे पहले
क्रेडिट:
Citadel Cyber Security (https://www.citadel.co.il/)
POC शोषण:
निम्नलिखित URL पथ और क्वेरी पैरामीटर XSS भेद्यता को ट्रिगर करेंगे।
/KeepAlive.jsp?stamp=&tabID=10&lastClick=1618311643298
