
Prova di concetto per CVE-2024-50849: XSS memorizzato nella funzionalità Rules di WorldServer v11.8.2, che consente l'esecuzione arbitraria di JavaScript da parte di utenti autenticati con privilegi elevati.
Una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato nella funzionalità "Regole" di WorldServer v11.8.2 consente a un attaccante remoto autenticato di eseguire codice JavaScript arbitrario.
Un utente autenticato con privilegi elevati deve andare alla pagina "Regole". Compilare tutti i campi obbligatori e inserire il payload XSS nel nome della regola e nel campo Subject del parametro. Una volta salvata la regola, il codice JavaScript viene eseguito dopo aver cliccato il pulsante "Esegui Ora".
Scoperto da Nikita Hrab, luglio 2024
Riferimenti: https://www.trados.com/product/worldserver/