
CVE-2023-42362 の概念実証エクスプロイト:NCR Teller Web アプリ 4.4.0 における制限のないファイルアップロードによる格納型 XSS と管理者アカウント乗っ取り
無制限ファイルアップロードによる格納型クロスサイトスクリプティング(XSS)の脆弱性は、Webアプリケーション内で特定されたセキュリティ問題です。この脆弱性は、ファイルアップロード機能における適切な入力検証の欠如に起因します。
攻撃者は、JavaScriptコードを含む悪意のあるファイルをアップロードすることで、ローカルストレージに保存されている管理者セッションを乗っ取ることができます。この侵害により、管理者アカウントの乗っ取り(アカウントテイクオーバー)が発生し、攻撃者は管理者機能への完全なアクセス権を獲得する可能性があります。
NCR Teller Webアプリケーションの最新バージョンをインストールしてください。