
ConcreteCMS v.9.2.1 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को डेटा ऑब्जेक्ट्स के फॉर्म में तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ConcreteCMS v.9.2.1 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को डेटा ऑब्जेक्ट्स के फॉर्म में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: "Data Objects" के फॉर्म में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुंचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम डैशबोर्ड मेनू के "सिस्टम और सेटिंग्स - एक्सप्रेस - डेटा ऑब्जेक्ट्स" अनुभाग पर जाएंगे और एक का चयन करेंगे।

चुने गए डेटा ऑब्जेक्ट के अंदर, हम फॉर्म विकल्प पर जाते हैं:

हम "Add Form" विकल्प पर क्लिक करते हैं:

फॉर्म के विवरण में हम "Add Field Set" चुनते हैं:

इसके बाद, हम फॉर्म फ़ील्ड में डेटा जोड़ने के लिए + विकल्प चुनते हैं:

भेद्यता विभिन्न फ़ील्ड्स के साथ काम करती है, उदाहरण के लिए "Core Properties - Text" के साथ:

अंत में हम पेलोड जोड़ने के लिए सामग्री संपादित करते हैं:

<>
हम संकेतित पेलोड को "Custom Label" फ़ील्ड में जोड़ते हैं:

निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड निष्पादित करता है।

जैसा कि मैंने संकेत दिया है, यह विभिन्न फ़ील्ड्स में काम करता है, जैसे निम्नलिखित:

