
mooSocial mooSocial Software v.3.1.6 のクロスサイトスクリプティング脆弱性により、リモートの攻撃者が edit_menu、copuon、group_categorias 関数に細工したスクリプトを送信し、任意のコードを実行できる可能性があります。
mooSocial mooSocial Software v.3.1.6 および 3.1.7 のクロスサイトスクリプティング (XSS) 脆弱性により、リモートの攻撃者が edit_menu、copuon、group_categorias 関数に細工したスクリプトを介して任意のコードを実行できる可能性があります。
CSRF 経由の格納型 XSS。
#影響を受けるパス http://admin-socialcommerce.moosocial.com/admin/group/group_categories http://admin-socialcommerce.moosocial.com/admin/coupon/ http://admin-socialcommerce.moosocial.com/admin/menu/manage/edit_menu/6
PoC:
1 - このHTMLを含むファイルを作成し、XSSペイロードを含めます
##payload in this example and encoded : test">test2 - test.html の例
3 - 被害者に送信します
4 - 被害者がHTMLを開くと、test.html ファイルが被害者のブラウザで開かれます。被害者がクリックすると、コードがペイロードを注入し、データベースに保存されます。