
यह रिपॉजिटरी CVE-2024-50677 का एक प्रूफ-ऑफ-कॉन्सेप्ट प्रस्तुत करता है।
यह रिपॉजिटरी CVE-2024-50677 का प्रूफ-ऑफ-कॉन्सेप्ट प्रस्तुत करता है।
यह कोड भेद्यता का एक प्रूफ ऑफ कॉन्सेप्ट है। मैं इस एक्सप्लॉइट के किसी भी उपयोग के लिए जिम्मेदार नहीं ठहराया जाऊंगा।
CVE-2024-50677 एक टू-क्लिक रिफ्लेक्टेड XSS को संदर्भित करता है जो OroPlatform CMS v5.1 की डिफ़ॉल्ट कॉन्फ़िगरेशन में मौजूद है, विशेष रूप से डेमो प्लेटफ़ॉर्म यहाँ: https://github.com/oroinc/docker-demo
भेद्यता इस बात में निहित है कि एप्लिकेशन सर्च फ़ंक्शन में उपयोगकर्ता इनपुट को कैसे नियंत्रित करता है, यदि कोई उपयोगकर्ता वेबपेज के UI में सर्च बार पर क्लिक करता है जिसमें जावास्क्रिप्ट क्वेरी के रूप में है जैसे
<script>alert(1)</script>
एप्लिकेशन फिर इस जावास्क्रिप्ट को स्वतंत्र रूप से लोड और निष्पादित करेगा।
यह CVE @ZumiYumi द्वारा खोजा गया था।
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c