
Exploit proof-of-concept per CVE-2024-42834, una vulnerabilità di cross-site scripting (XSS) memorizzato in Incognito SAC UI 14.11 tramite il parametro lastName dell'API customerManager.
RIEPILOGO DELLA VULNERABILITÀ È stata identificata una vulnerabilità di Cross-site scripting (XSS) memorizzata nei moduli customerManager API e ManageAccount_retrieve dell'Interfaccia Utente del Centro di Attivazione dei Servizi Incognito (SAC UI). La versione 14.11 di SAC UI consente ad attaccanti autenticati da remoto di iniettare JavaScript o HTML arbitrario tramite il parametro ‘lastName’. Se veniva inviato JavaScript malevolo, questo veniva memorizzato sul server web e veniva attivato sui browser degli utenti quando veniva visualizzato. L'XSS veniva attivato quando l'account utente veniva visualizzato sulla pagina ManageAccount_retrieve. La correzione di questa vulnerabilità è di competenza del venditore, che dovrebbe sanificare l'input dell'API e l'output di SAC UI.