
Questo repository presenta una proof-of-concept di CVE-2024-50677
Questo repository presenta una proof-of-concept di CVE-2024-50677
Questo codice è una proof of concept della vulnerabilità. Non mi assumo alcuna responsabilità per qualsiasi uso di questo exploit.
CVE-2024-50677 si riferisce a un XSS riflesso in due clic presente nelle configurazioni predefinite di OroPlatform CMS v5.1, in particolare nella piattaforma Demo qui: https://github.com/oroinc/docker-demo
La vulnerabilità risiede nel modo in cui l'applicazione gestisce l'input utente nella funzione di ricerca; se un utente clicca sulla barra di ricerca nell'interfaccia della pagina web che contiene javascript come query, ad esempio
<script>alert(1)</script>
L'applicazione caricherà ed eseguirà liberamente questo javascript.
Questa CVE è stata scoperta da @ZumiYumi
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c