CVE-2022-33075
Titolo Exploit: Zoo Management System 1.0 - Cross-Site Scripting memorizzato (XSS)
Data: 05/26/2022
Autore Exploit: Angelo Pio Amirante
Versione: 1.0
Testato su: Server: XAMPP
CVE: 2022-33075
Descrizione:
Zoo Management System 1.0 è vulnerabile a un cross-site scripting memorizzato nella funzionalità “Aggiungi Classificazione” del pannello di amministrazione.
Exploit:
- Vai a: http://localhost/admin/public_html/admin_login e accedi con le credenziali fornite
- Vai a: http://localhost/admin/public_html/save_classification
- I campi “Classification Display Name” e “Classification Table Name” sono entrambi vulnerabili, quindi puoi inserire in uno di essi
- Vai a: http://localhost/admin/public_html/view_classifications
- Il payload XSS memorizzato viene attivato.
Immagine Poc: