
XSS persistente sul campo 'last_known_version' (My Settings)
#ERPNext - 12.29.0
Vulnerabilità di cross-site scripting (XSS) memorizzato nel campo "last_known_version" presente nella pagina "My Setting" in ERPNext 12.29.0 che consente a utenti remoti di iniettare script web o HTML arbitrari tramite un nome di sito modificato, effettuando una richiesta HTTP POST autenticata a '/desk#Form/User/(Authenticated User)' e iniettando lo script nel campo 'last_known_version', dove è possibile visualizzare lo script cliccando sul modulo di visualizzazione 'pdf'.
Questa vulnerabilità riguarda specificamente il campo "last_known_version" presente in 'My Settings', dove dobbiamo prima salvare le impostazioni personali.

Nel campo 'last_known_version' inietteremo il nostro script dannoso.

Per visualizzare il nostro script iniettato dobbiamo cliccare sulla pagina di visualizzazione pdf e, come si vede di seguito, abbiamo iniettato con successo il nostro script.

Autori:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla