
Backdrop CMS バージョン 1.23.0 には、Comment を介した保存型クロスサイトスクリプティング (XSS) の脆弱性が存在することが判明しました。
攻撃者は「comment」に何かを投稿し、「comment」入力にXSSペイロードを挿入し、Raw HTML Editorを選択して保存型XSSを悪用する必要があります。XSSペイロードは保存直後に実行されます。
http://ip_address/backdrop/comment/reply/id_reply
POST /backdrop/comment/reply/id_reply
Backdrop CMS バージョン 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)
Firefox バージョン 105
:shipit: Grim The Ripper Team by SOSECURE Thailand
参考: