
Host Headerインジェクション経由のXSSと、他のユーザーのパスワードリセットトークンの窃取
CVE-2022-24181 および CVE-2022-26616。おそらく同じものです。
XSS(Host Headerインジェクション経由)と他ユーザーのパスワードリセットトークンの奪取
再現手順:
対策: 新しいバージョンにアップデートすること。
この脆弱性を見つけるためのGoogle Dork intitle:ojs
この脆弱性はPKPベンダーのソフトウェアOpen-journal-systemのバージョン2.4.8から3.3.8のすべてに存在し、Host Headerインジェクション経由のXSSとパスワードリセットトークンの奪取が可能です。