
e107 2.3.2 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) multipla che consente agli attaccanti di eseguire codice arbitrario tramite un payload appositamente predisposto nel campo Copyright e Author del menu Meta & Custom Tags.
Descrizione: La vulnerabilità di Cross Site Scripting (XSS) multiplo in e017 CMS v.2.3.2 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato nei campi Copyright e Author nel menu Meta & Custom Tags.
Vettori di attacco: Scripting Una vulnerabilità nella sanificazione della voce nei campi Copyright e Author del "Meta & Custom Tags Menu" consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andremo alla sezione "Meta & Custom Tags Menu." del menu generale.

Modifichiamo queste impostazioni che abbiamo creato e vediamo che possiamo iniettare codice JavaScript arbitrario nei campi Copyright e Author.
'"><svg/onload=alert('Copyright')>
'"><svg/onload=alert('Author')>
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.

