
Cross-Site Scripting riflesso in TOTVS Fluig Plataform 1.6.X - 1.8.1
La piattaforma TOTVS Fluig, nelle versioni da 1.6.1.X a 1.8.1, è vulnerabile a Cross-Site Scripting nei parametri 'redirectUrl' e 'user' all'interno del modulo 'mobileredir'.
Fluig è la piattaforma di produttività e collaborazione che si integra con il sistema ERP, sviluppata dalla più grande azienda tecnologica del Brasile, TOTVS, e ospitata sul server del cliente.
Versioni interessate:
-- Fluig 1.6.X - Fluig 1.8.1 …
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">