
ConcreteCMS v.9.2.1 में Multiple Cross Site Scripting भेद्यता एक स्थानीय हमलावर को SEO & Statistics के Header और Footer Tracking Codes में निर्मित स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ConcreteCMS v.9.2.1 में कई क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को SEO और सांख्यिकी के हेडर और फुटर ट्रैकिंग कोड में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: 'SEO और सांख्यिकी' के हेडर और फुटर ट्रैकिंग कोड में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता JavaScript कोड इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुँचने पर निष्पादित किया जाएगा।
पैनल में लॉग इन करने पर, हम डैशबोर्ड मेनू से "SEO और सांख्यिकी - हेडर और फुटर ट्रैकिंग कोड" अनुभाग पर जाएंगे।

निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।


हम दो संवेदनशील फ़ील्ड में किसी उपयोगकर्ता के वेबसाइट पर लॉग इन करने पर कुकीज़ चुराने और प्राप्त करने के लिए एक पेलोड का उपयोग कर सकते हैं।


मूल सत्र कुकी।

बाहरी सर्वर के साथ कैप्चर किया गया अनुरोध:
