
# Exploit per: CVE-2024-39123: XSS persistente in Calibre-web 0.6.21
Calibre-web 0.6.21 è suscettibile a una vulnerabilità di Cross-Site Scripting (XSS) persistente. Questa falla consente a un attaccante di iniettare e memorizzare script dannosi sul server. Questi script vengono successivamente eseguiti nel contesto della sessione di un altro utente quando quest'ultimo accede alla parte infetta dell'applicazione.
Accedi: Autenticati all'applicazione Calibre-web con un account utente valido.
Carica un Nuovo Libro: Vai alla sezione di caricamento e carica un nuovo libro.
Accedi all'Elenco dei Libri: Visita l'endpoint /table?data=list&sort_param=stored per visualizzare l'Elenco dei Libri.
Inietta il Payload: Nel campo Comments del libro caricato, inserisci il seguente payload:
<a href=javas%1Bcript:alert()>Hello there!</a>
Salva le Modifiche: Invia il modulo per salvare le modifiche.
Attiva il Payload: Vai ai Dettagli del Libro del libro caricato. Fai clic sulla descrizione per attivare lo script memorizzato. Apparirà una finestra di avviso, indicando l'esecuzione riuscita dello script iniettato.
Questa vulnerabilità consente agli attaccanti di eseguire JavaScript arbitrario nel contesto di altri utenti. Ciò può portare a: