
Vulnerabilità di Cross Site Scripting in ConcreteCMS v.9.2.1 che consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato nel modulo dei Data Objects.
Descrizione: Vulnerabilità di Cross Site Scripting multipla in ConcreteCMS v.9.2.1 che consente a un utente malintenzionato locale di eseguire codice arbitrario tramite uno script manipolato nei Form degli oggetti Data.
Vettori d'attacco: Una vulnerabilità nella sanitizzazione dell'inserimento nei Form degli "Data Objects" permette di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andiamo su "System & Settings - Express - Data Objects" nella sezione del Menu della Dashboard e selezioniamo uno di essi.

All'interno dell'oggetto Data scelto, andiamo all'opzione Forms:

Facciamo clic sull'opzione "Add Form":

Nei dettagli del form scegliamo "Add Field Set":

Successivamente, scegliamo l'opzione + per aggiungere dati al campo del form:

La vulnerabilità funziona con vari campi, ad esempio con "Core Properties - Text":

Infine modifichiamo il contenuto per aggiungere il payload:

<>
Aggiungiamo il payload indicato nel campo "Custom Label":

Nell'immagine seguente si può vedere il codice incorporato che esegue il payload nella pagina web principale.

Come ho indicato, funziona in diversi campi, come i seguenti:

