
CVE-2021-38583の概念実証:openBaraza HCM HR Payroll v3.1.6の反射型XSS。複数の脆弱なJSPページと入力フィールドをペイロード例とともに文書化しています。
openBaraza HCM HR Payroll v.3.1.6 は、ユーザーが制御可能な入力を適切にサニタイズしないため、複数のページで反射型クロスサイトスクリプティング (XSS) 脆弱性が発生します。
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
影響を受ける: "number_of_employees" テキストボックス
ペイロード:

http://serverip:9090/hr/application.jsp
影響を受ける: "surname", "first_name", "middle_name", "applicant_email", "phoneapplicant_phone", "identity_card", "language" テキストボックス
ペイロード:

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
影響を受ける: "previous_salary", "expected_salary" テキストボックス
ペイロード:

影響を受ける: "self_rating" テキストボックス
ペイロード:
