
Proof-of-concept per una vulnerabilità di cross-site scripting (XSS) memorizzato nel modulo client di SolidInvoice, che consente il dirottamento della sessione e l'esecuzione arbitraria di JavaScript per utenti autenticati.
SolidInvoice è vulnerabile a un problema di Cross-Site Scripting (XSS) memorizzato nel Modulo Clienti. Un attaccante autenticato può iniettare JavaScript arbitrario nell'applicazione, che verrà eseguito nel browser degli utenti.
Lo sfruttamento consente a un utente malintenzionato di memorizzare JavaScript arbitrario nell'applicazione, che verrà eseguito nel contesto di altri utenti autenticati che visualizzano la pagina Clienti. Se l'applicazione è distribuita in un ambiente multi-utente - ad esempio con più amministratori - questo può portare a:
<script>prompt(document.cookie)</script>
Aggiorna SolidInvoice alla versione 2.3.8 o successiva.
Prodotto: https://solidinvoice.co/