
Zenariocms 9.4.59197 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमज़ोरी से प्रभावित है जो हमलावरों को पेज लेआउट में एक क्राफ्टेड पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ZenarioCMS v.9.4.59197 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को पेज लेआउट में क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: पेज लेआउट में प्रविष्टि के स्वच्छीकरण में एक भेद्यता का शोषण करके जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देता है जो उपयोगकर्ता के वेब पेज तक पहुंचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम प्रशासन मेनू से "लेआउट - पेज लेआउट" पर जाएंगे।

हम एडिट लेआउट पर क्लिक करते हैं और निम्नलिखित पेलोड जोड़ते हैं:

निम्नलिखित छवि में आप मुख्य वेब में पेलोड निष्पादित करने वाला एम्बेडेड कोड देख सकते हैं।
