
SolidInvoice クライアントモジュールの格納型クロスサイトスクリプティング (XSS) 脆弱性の概念実証。認証済みユーザーのセッションハイジャックと任意の JavaScript 実行を可能にします。
SolidInvoice は、クライアントモジュールに保存型クロスサイトスクリプティング (XSS) の問題があります。認証された攻撃者が任意の JavaScript をアプリケーションに注入し、ユーザーのブラウザで実行される可能性があります。
悪意のあるユーザーがアプリケーションに任意の JavaScript を保存できるようになり、他の認証されたユーザーが クライアント ページを表示するとそのコンテキストで実行されます。アプリケーションが複数ユーザー環境 (例: 複数の管理者) で展開されている場合、以下につながる可能性があります:
<script>prompt(document.cookie)</script>
SolidInvoice をバージョン 2.3.8 以降 に更新してください。