
ConcreteCMS v.9.2.1 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को इंस्टॉलेशन या सेटिंग्स से SITE पर एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ConcreteCMS v.9.2.1 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को स्थापना या सेटिंग्स में SITE पैरामीटर को एक निर्मित स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वैक्टर: स्क्रिप्टिंग - स्थापना या सेटिंग्स की साइट में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुँचने पर निष्पादित होगा।
स्थापना प्रक्रिया में हम SITE पैरामीटर में पेलोड जोड़ते हैं:

निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।
