
October CMS 3.4.16 एक Cross-Site Scripting (XSS) भेद्यता से प्रभावित है, जो हमलावरों को इंस्टॉलेशन प्रक्रिया में एक क्राफ्टेड payload के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: October v.3.4.16 की स्थापना में Cross-Site Scripting (XSS) भेद्यता एक स्थानीय हमलावर को dbhost फ़ील्ड में इंजेक्ट किए गए क्राफ्टेड पेलोड के माध्यम से मनमाना वेब स्क्रिप्ट निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: dbhost फ़ील्ड में स्थापना सैनिटाइजेशन में एक भेद्यता JavaScript कोड इंजेक्ट करने की अनुमति देती है।
स्थापना प्रक्रिया के दौरान हम dbhost फ़ील्ड में XSS पेलोड दर्ज करते हैं और जब हम next पर क्लिक करते हैं, तो हमें XSS पॉप-अप प्राप्त होगा।
'"><svg/onload=prompt('dbhost')>

निम्नलिखित छवि में आप स्थापना प्रक्रिया में पेलोड को निष्पादित करने वाला एम्बेडेड कोड देख सकते हैं।
