
Proof-of-concept per XSS riflessa in Ivanti Service Manager 2021.1 tramite il parametro appName in RelocateAttachments.aspx, che interessa le versioni fino alla 2021.3.
Ivanti Service Manager 2021.1 infetto da XSS riflesso tramite il parametro appName associato a chiamate ConfigDB, come in RelocateAttachments.aspx.
Tipo di vulnerabilità: Cross Site Scripting (XSS)
Produttore del prodotto: IVANTI
Versioni del prodotto interessate: Service Manager - (=<2021.3)
Payload:
Versione corretta: https://forums.ivanti.com/s/article/Ivanti-Neurons-for-ITSM-ITAM-v2021-4-Download?ui-force-components-controllers-recordGlobalValueProvider.RecordGvp.getRecord=1