
# CVE-2024-39123 के लिए एक्सप्लॉइट: Calibre-web 0.6.21 में संग्रहीत XSS
Calibre-web 0.6.21 संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के प्रति संवेदनशील है। यह दोष एक हमलावर को सर्वर पर दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट और संग्रहीत करने की अनुमति देता है। जब कोई अन्य उपयोगकर्ता एप्लिकेशन के संक्रमित भाग तक पहुंचता है, तो ये स्क्रिप्ट उनके सत्र के संदर्भ में निष्पादित हो जाती हैं।
लॉग इन करें: एक वैध उपयोगकर्ता खाते के साथ Calibre-web एप्लिकेशन में प्रमाणित करें।
नई पुस्तक अपलोड करें: अपलोड अनुभाग पर जाएं और एक नई पुस्तक अपलोड करें।
पुस्तक सूची तक पहुंचें: पुस्तक सूची देखने के लिए /table?data=list&sort_param=stored एंडपॉइंट पर जाएं।
पेलोड इंजेक्ट करें: अपलोड की गई पुस्तक के Comments फ़ील्ड में निम्नलिखित पेलोड डालें:
<a href=javas%1Bcript:alert()>Hello there!</a>
परिवर्तन सहेजें: परिवर्तन सहेजने के लिए फ़ॉर्म सबमिट करें।
पेलोड ट्रिगर करें: अपलोड की गई पुस्तक के पुस्तक विवरण पर जाएं। संग्रहीत स्क्रिप्ट को ट्रिगर करने के लिए विवरण पर क्लिक करें। एक अलर्ट बॉक्स दिखाई देगा, जो इंजेक्ट की गई स्क्रिप्ट के सफल निष्पादन का संकेत देगा।
यह भेद्यता हमलावरों को अन्य उपयोगकर्ताओं के संदर्भ में मनमाना JavaScript निष्पादित करने की अनुमति देती है। इससे निम्नलिखित हो सकता है: