
ConcreteCMS v.9.2.1 में एक क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को सिस्टम और सेटिंग्स से Data Objects के Plural Handle में एक निर्मित स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ConcreteCMS v.9.2.1 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को सिस्टम और सेटिंग्स से डेटा ऑब्जेक्ट्स के Plural Handle में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: स्क्रिप्टिंग "सिस्टम और सेटिंग्स से डेटा ऑब्जेक्ट्स" के Plural Handle में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड को इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुंचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम जनरल मेनू के "System & Settings - Data Objects." अनुभाग पर जाएंगे।

हम उस पेलोड के साथ Entity फ़ील्ड को संपादित करते हैं जिसे हमने बनाया है और देखते हैं कि हम Plural Handle फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
""><svg/onload=alert('PluralHandle')>
फिर हम एक एसोसिएशन जोड़ते हैं:

और हम "Target Property Name and Inversed Property Name" में पेलोड जोड़ने के लिए Type को Many to Many में जोड़ते हैं:

हम बनाए गए एसोसिएशन को निष्पादित करते हैं:

निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।
