
Subrion CMS 4.2.1 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी से प्रभावित है, जो हमलावरों को इंस्टॉलेशन प्रक्रिया में तैयार किए गए पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है।
विवरण: Subrion CMS v.4.2.1 की स्थापना में एकाधिक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ एक स्थानीय हमलावर को dbhost, dbname, dbuser, adminusername और adminemail में इंजेक्ट किए गए क्राफ्टेड पेलोड के माध्यम से मनमाना वेब स्क्रिप्ट निष्पादित करने की अनुमति देती हैं।
हमले के वेक्टर: dbhost, dbname, dbuser, adminusername और adminemail में स्थापना स्वच्छता में एक कमजोरी जावास्क्रिप्ट कोड को इंजेक्ट करने की अनुमति देती है।
स्थापना प्रक्रिया के दौरान हम 5 फ़ील्ड में से किसी में भी XSS पेलोड दर्ज करते हैं और जब हम अगला पर क्लिक करते हैं, तो हमें XSS पॉप-अप प्राप्त होगा।
'"><svg/onload=alert('dbhost')>
'"><svg/onload=alert('dbname')>
'"><svg/onload=alert('dbuser')>
'"><svg/onload=alert('adminusername')>
'"><svg/onload=alert('adminemail')>

निम्नलिखित छवि में आप स्थापना प्रक्रिया में पेलोड निष्पादित करने वाले एम्बेडेड कोड को देख सकते हैं।




