
La vulnerabilità di Cross Site Scripting in ConcreteCMS v.9.2.1 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nei Tag da Impostazioni - Tag.
Descrizione: La vulnerabilità di Cross Site Scripting in ConcreteCMS v.9.2.1 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nei Tag da Settings - Tags.
Vettori di attacco: Sfruttando una vulnerabilità nella sanificazione dell'input nei Tag di "Settings - Tags" è possibile iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andiamo alla sezione "Settings - Tags" del menu Dashboard.

Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
