
Proof-of-concept per CVE-2021-38619: XSS memorizzato non autenticato in openBaraza HCM HR Payroll v3.1.6, con esempi di payload per il furto di credenziali e il dirottamento della sessione.
openBaraza HCM v.3.1.6 non neutralizza correttamente l'input controllabile dall'utente, ciò potrebbe consentire a un attaccante remoto non autenticato di condurre un attacco XSS memorizzato (cross-site scripting) contro un utente amministrativo da più pagine. Se un attaccante inietta un payload JavaScript arbitrario nelle pagine vulnerabili e utenti validi tentano di visitare le pagine interessate, il payload verrà eseguito. Ciò potrebbe comportare il furto di credenziali, il dirottamento di sessione o la distribuzione di malware alla vittima.
Crediti dello scopritore: Charles Bickel & Gideon Gray
Pagina vulnerabile: http://serverip:9090/hr/application.jsp
Campi di testo vulnerabili: first_name, surname, email
Payload:
Pagina interessata: http://serverip:9090/hr/index.jsp?view=23:0

Pagina vulnerabile: http://serverip:9090/hr/subscription.jsp
Campi di testo vulnerabili: business_name, primary_contact, primary_email, confirm_email
Payload:
Pagina interessata: http://serverip:9090/hr/index.jsp?view=94:0
