
Documentazione e proof of concept per una vulnerabilità di cross-site scripting (XSS) memorizzato in Move CRM, incluse le versioni interessate e i dettagli della correzione.
Prodotto: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
Data di scoperta: 2/8/2022
Data di correzione: 4/8/2022
Versione interessata: version 4, build 260
Versione corretta: version 4, build 261
Descrizione: La vulnerabilità è stata scoperta nelle 'staff settings' del CRM, in particolare nella casella di testo 'Profile'. Salvando le modifiche e intercettando la richiesta POST, il parametro 'lProfileCopy' può essere modificato per includere un payload XSS e bypassare il filtraggio lato front-end.