
タイトル:
エンドポイント u/administrator/friends における arbitrarily supplied URL parameter param を介した反射型XSS
概要: OSSNアプリケーションの u/administrator/friends エンドポイントにおいて、反射型クロスサイトスクリプティング (XSS) の脆弱性が確認されました。 この脆弱性により、攻撃者は任意に指定されたURLパラメータの名前に悪意のあるスクリプトを注入できます。
影響:
OSSN 8.7以降で修正済み github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2501
PoC: ペイロード: ?tcjz4'>