
SolidInvoice Tax Rates における保存型クロスサイトスクリプティング(XSS)脆弱性の概念実証であり、バージョン2.3.7向けの悪用手順と修正ガイダンスを含みます。
SolidInvoice は、Tax Rates 機能に保存型クロスサイトスクリプティング (XSS) の脆弱性があります。認証された攻撃者がアプリケーションに任意の JavaScript を注入でき、それがユーザーのブラウザで実行されます。
悪用されると、悪意のあるユーザーがアプリケーションに任意の JavaScript を保存でき、Tax Rates ページを閲覧する他の認証ユーザーのコンテキストで実行されます。アプリケーションが複数ユーザー環境(例えば、複数の管理者がいる場合)で運用されていると、以下につながる可能性があります:
<image/src/onerror=prompt(1)>
SolidInvoice をバージョン 2.3.8 以降 に更新してください。