
CVE-2021-20717-EC-CUBE-XSS
EC-CUBE 4.0.0 से 4.0.5 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक दूरस्थ हमलावर को EC-CUBE का उपयोग करके बनाई गई EC वेब साइट के विशिष्ट इनपुट फ़ील्ड में विशेष रूप से तैयार की गई स्क्रिप्ट इंजेक्ट करने की अनुमति देती है। परिणामस्वरूप, यह व्यवस्थापक के वेब ब्राउज़र पर मनमानी स्क्रिप्ट निष्पादन का कारण बन सकती है।
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
कार्ट में जोड़ें और चेकआउट के लिए आगे बढ़ें
पूछताछ फ़ॉर्म में स्क्रिप्ट इंजेक्ट करें

admin:password से लॉगिन करें
ऑर्डर सूची पृष्ठ खोलें
(दुर्भावनापूर्ण) ऑर्डर पर क्लिक करें
मेल बनाएँ बटन पर क्लिक करें
टेम्पलेट चुनें
मेल पुष्टि करें बटन पर क्लिक करें
