
CVE-2021-42662 - オンラインイベント予約システムにおける格納型クロスサイトスクリプティングの脆弱性
CVE-2021-42662 - オンラインイベント予約・予約システムバージョン2.3.0における格納型クロスサイトスクリプティング脆弱性。
バージョン2.3.0のイベント管理ソフトウェアには、格納型XSS脆弱性が存在します。攻撃者はこの脆弱性を悪用して、Webサーバーを閲覧するユーザーの代わりにJavaScriptを実行させることができ、クッキーの盗難、改ざんなどが可能になります。
影響を受けるコンポーネント -
脆弱なページ - HOLY
脆弱なパラメータ - "reason"
以下のペイロードでJavaScriptコードを実行できます -
<script>alert("This is an XSS")</alert>

https://www.exploit-db.com/exploits/50450
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42662
https://nvd.nist.gov/vuln/detail/CVE-2021-42662
Alon Leviev(0xDeku)、2021年10月22日。