
Zenariocms 9.4.59197 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli attaccanti di eseguire codice arbitrario tramite un payload appositamente creato per Spare aliases da Alias.
Descrizione: La vulnerabilità di Cross Site Scripting in ZenarioCMS v.9.4.59197 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato nel campo Spare aliases di Alias.
Vettori di attacco: Sfruttando una vulnerabilità nella sanitizzazione dell'input nel campo Spare Aliases è possibile iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andiamo su "Menu node properties - Select content item" dal menu di amministrazione.

Selezioniamo un alias e facciamo clic su "Edit content item":

E ora in "Edit alias":

Aggiungiamo il payload nel campo "Spare aliases" e avremo il pop-up di XSS riflesso.
<>

Possiamo anche accedere al pannello degli alias da "Edit Layout" del pannello di amministrazione.

E aggiungiamo il payload:
