
Vulnerabilità di Cross-site scripting (XSS) riflesso in RosarioSIS 8.2.1 che consente agli attaccanti di iniettare HTML arbitrario tramite il parametro search_term nello script modules/Scheduling/Courses.php.
Vulnerabilità di Cross-site scripting (XSS) riflesso in RosarioSIS 8.2.1 che consente agli attaccanti di iniettare HTML arbitrario tramite il parametro search_term nello script modules/Scheduling/Courses.php.
L'input fornito dall'utente nel parametro search_term non viene neutralizzato correttamente nello script modules/Scheduling/Courses.php, accessibile tramite ChooseCourse.php e ChooseRequest.php come mostrato nel proof of concept che si può trovare in questo repository.
Aggiornare all'ultima versione di RosarioSIS. Questo problema è stato risolto nella versione v8.3.