
Proof-of-concept per XSS memorizzato nella funzione Create Assignment di Unifiedtransform v2.0, che dimostra l'esecuzione remota di codice tramite caricamento di PDF dannoso e account takeover.
Unifiedtransform v2.0 è vulnerabile a Stored Cross-Site Scripting (XSS) nella funzione "Create Assignment", consentendo agli attaccanti di eseguire script malintenzionati nel contesto delle sessioni di altri utenti.
Fornitore: Unifiedtransform
Step 1: Accedi all'applicazione come Insegnante.
Step 2: Crea un compito e carica un file PDF contenente un payload XSS.
Step 3: Vai alla sezione "View Assignment" sotto Corsi e apri il compito caricato.
Impatto: Gli script malintenzionati vengono eseguiti quando il compito viene visualizzato, portando potenzialmente a Account Takeover (ATO) e altre gravi implicazioni di sicurezza.
Tipo di vulnerabilità: Cross-Site Scripting (XSS)
Tipo di attacco: Remoto
Impatto: Esecuzione di codice
Vettori di attacco: XSS memorizzato tramite la creazione di compiti, attivato alla visualizzazione del compito.
Scopritore: Armaan Sidana
Riferimenti: