
Proof-of-concept per CVE-2021-38583: XSS riflessa in openBaraza HCM HR Payroll v3.1.6. Documenta più pagine JSP vulnerabili e campi di input con esempi di payload.
openBaraza HCM HR Payroll v.3.1.6 non neutralizza correttamente l'input controllabile dall'utente, consentendo una vulnerabilità di cross-site scripting (XSS) riflesso su più pagine.
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
interessata: casella di testo "number_of_employees"
payload:

http://serverip:9090/hr/application.jsp
interessate: caselle di testo "surname", "first_name", "middle_name", "applicant_email", "phoneapplicant_phone", "identity_card", "language"
payload:

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
interessate: caselle di testo "previous_salary", "expected_salary"
payload:

interessata: casella di testo "self_rating"
payload:
