
La vulnerabilità Cross Site Scripting in ConcreteCMS v.9.2.1 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato inviato al SITE dall'installazione o dalle Impostazioni.
Descrizione: La vulnerabilità di Cross Site Scripting in ConcreteCMS v.9.2.1 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nel parametro SITE durante l'installazione o nelle Impostazioni.
Vettori di attacco: Scripting: una vulnerabilità nella sanificazione dell'input nel campo Sito durante l'installazione o nelle Impostazioni consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Nel processo di installazione aggiungiamo il payload nel parametro SITE:

Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
