
Vulnerabilità di Cross Site Scripting multipla in ConcreteCMS v.9.2.1 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato nei codici di tracciamento dell'intestazione e del piè di pagina di SEO & Statistics
Descrizione: Vulnerabilità di Cross Site Scripting multipla in ConcreteCMS v.9.2.1 permette a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato nei Codici di tracciamento dell'intestazione e del piè di pagina di SEO & Statistics.
Vettori di attacco: Una vulnerabilità nella sanificazione dell'inserimento nei Codici di tracciamento dell'intestazione e del piè di pagina di "SEO & Statistics" permette di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andremo alla sezione "SEO & Statistics - Codici di tracciamento dell'intestazione e del piè di pagina" dal menu del Dashboard.

Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.


Possiamo usare un payload per rubare i cookie e ottenerli quando un utente accede al sito web nei due campi vulnerabili.


Cookie di sessione originale.

Richiesta catturata con il server esterno:
