
RiteCMS 3.0 एक Multiple Cross-Site Scripting (XSS) भेद्यता से प्रभावित है, जो हमलावरों को प्रशासन मेनू में होम सेटिंग्स पेज पर एक क्राफ्टेड पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: Rite CMS 3.0 एकाधिक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है, जो हमलावरों को प्रशासन मेनू के होम पेज फ़ील्ड्स में निर्मित पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। पेलोड उपयोगकर्ता के सत्र से स्वतंत्र रूप से मुख्य पृष्ठ पर निष्पादित होगा, इसलिए किसी अन्य उपयोगकर्ता के साथ होम वेब तक पहुँचने पर भी पेलोड निष्पादित होगा।
हमले के वेक्टर: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
पैनल में लॉग इन करते समय, हम "Administration - Home" अनुभाग में जाते हैं या हम एक नया पेज बनाकर पेलोड जोड़ते हैं।
हम बॉडी कॉन्फ़िगरेशन को संपादित करते हैं जहाँ हम XSS पेलोड जोड़ते हैं। चूंकि कई फ़ील्ड हैं और केवल अलर्ट का आउटपुट बदलता है, मैं उनमें से एक पेलोड इंगित करता हूँ:

'"><svg/onload=alert('Description')>
निम्नलिखित छवियों में आप वह एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है। चूंकि कई अनुभाग हैं, मैं उन्हें अलग-अलग दिखाता हूँ:

हम Edit पर क्लिक करते हैं:

परिणाम:


परिणाम:




परिणाम:
