
i-doit Pro 25 e versioni precedenti sono vulnerabili a una vulnerabilità Stored XSS. Questa vulnerabilità consente a utenti malintenzionati remoti autenticati (con privilegi bassi o alti) di memorizzare dati pericolosi (payload XSS o pagina HTML falsa) in un database; il payload XSS verrà attivato quando la pagina web viene caricata.
Descrizione del prodotto: i-doit è una documentazione IT basata sul web e un database di gestione della configurazione (CMDB, Configuration Management Database) sviluppato da synetics GmbH. i-doit Pro è la versione commerciale del software e richiede una licenza a pagamento. Include funzionalità aggiuntive, supporto professionale e aggiornamenti e miglioramenti regolari. Gli utenti devono acquistare una licenza per utilizzare i-doit Pro, e il costo varia in base al numero di utenti e alle funzionalità richieste.
Descrizione della vulnerabilità: abbiamo scoperto che questa applicazione web consente a qualsiasi utente autenticato di memorizzare dati pericolosi (payload XSS o pagina HTML falsa) in un database; questi vengono attivati quando la pagina web viene caricata.
Pagina web interessata: /?moduleID e /index.php
Parametri e componenti interessati : 'Title' , 'SYSID prefix' , 'Language content' , 'Automatic Inventory number' , 'objectTitle' , 'Description'
Nota: i parametri interessati sono stati riconosciuti dagli sviluppatori, dato che in totale sono più di 20 parametri.
Componenti interessati : Dashboard


Crea un nuovo oggetto

Inserisci il payload XSS o una pagina HTML falsa per ingannare gli utenti.

Dopo il salvataggio, il payload può essere attivato quando la pagina web viene caricata.

Componenti interessati : Software


Componenti interessati : Extras



Inserisci il payload XSS o una pagina web falsa


