
Zenariocms 9.4.59197 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी से प्रभावित है जो हमलावरों को आयोजक से Spare alias के लिए एक निर्मित पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ZenarioCMS v.9.4.59197 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को Organizer - Spare alias पर तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
आक्रमण वेक्टर: Spare alias में प्रविष्टि के सैनिटाइजेशन में एक भेद्यता का शोषण करके जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देता है जो उपयोगकर्ता द्वारा वेब पेज तक पहुँचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम "Organizer - Spare alias off the Organizer Menu" पर जाएंगे।
हम Create a spare alias पर क्लिक करते हैं और Spare alias फ़ील्ड में निम्नलिखित पेलोड जोड़ते हैं:
"' onfocus="alert(1)" autofocus="
निम्नलिखित छवि में आप XSS पॉप-अप देख सकते हैं जब पेलोड निष्पादित होता है:
