
Zenariocms 9.4.59197 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है, जो हमलावरों को Alias से Spare aliases में भेजे गए तैयार payload के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ZenarioCMS v.9.4.59197 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को Alias के Spare aliases में एक तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमला वेक्टर: Spare Aliases में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता को स्क्रिप्ट करने से JavaScript कोड इंजेक्ट करना संभव होता है, जो उपयोगकर्ता के वेब पेज पर पहुंचने पर निष्पादित होगा।
पैनल में लॉग इन करने के बाद, हम एडमिनिस्ट्रेशन मेनू से "Menu node properties - Select content item" पर जाएंगे।

हम एक alias चुनते हैं और "Edit content item" पर क्लिक करते हैं:

और अब "Edit alias" में:

हम पेलोड को Spare aliases फ़ील्ड में जोड़ते हैं और हमें XSS रिफ्लेक्टेड पॉप-अप दिखाई देगा।
<>

हम एडमिनिस्ट्रेशन पैनल के "Edit Layout" से alias पैनल तक भी पहुंच सकते हैं।

और पेलोड जोड़ें:
