
Stored cross-site scripting (XSS) vulnerabilità in IngEstate Server v11.14.0
API interessata: API interessata: PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
Per sfruttare questa vulnerabilità Stored Cross-Site Scripting (XSS), un utente autenticato deve prima accedere alla pagina Elenco Pacchetti Software tramite la dashboard. La funzione Modifica interagisce con l'endpoint API /emgui/rest/appDatasheet/. Un attaccante può quindi iniettare un payload XSS nei parametri 'Informazioni sull'applicazione', 'Novità' o 'Note di rilascio'. Una volta iniettato, il JavaScript dannoso viene salvato sul server e si esegue automaticamente quando altri utenti visualizzano successivamente queste sezioni.
Un attaccante può eseguire codice JavaScript arbitrario nei browser di altri utenti, portando al dirottamento della sessione, al furto di credenziali o ad azioni non autorizzate eseguite per conto della vittima. Questa vulnerabilità colpisce tutti gli utenti che visualizzano le informazioni compromesse del Pacchetto Software.
Long Dang Hoang di Sacombank