
Zenariocms 9.4.59197 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli attaccanti di eseguire codice arbitrario tramite un payload appositamente predisposto sull'alias Spare dell'organizer.
Descrizione: La vulnerabilità Cross Site Scripting in ZenarioCMS v.9.4.59197 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nell'Organizer - Spare alias.
Vettori di attacco: Sfruttamento di una vulnerabilità nella sanificazione dell'input nel campo Spare alias. Consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andremo su "Organizer - Spare alias del menu Organizer.
Facciamo clic su Create a spare alias e aggiungiamo il seguente payload al campo Spare alias:
"' onfocus="alert(1)" autofocus="
Nell'immagine seguente puoi vedere il pop-up XSS quando il payload viene eseguito:
