
CVE-2021-20717-EC-CUBE-XSS
EC-CUBE 4.0.0 から 4.0.5 におけるクロスサイトスクリプティングの脆弱性により、リモートの攻撃者が EC-CUBE を使用して作成された EC サイトの特定の入力フィールドに特別に細工されたスクリプトを注入する可能性があります。その結果、管理者の Web ブラウザ上で任意のスクリプトが実行される可能性があります。
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
カートに追加してチェックアウトに進む
問い合わせフォームにスクリプトを注入

http://localhost:8080/admin/login
ログイン admin:password
受注一覧ページを開く
(悪意のある) 受注をクリック
メール作成ボタンをクリック
テンプレートを選択
メール確認ボタンをクリック

https://github.com/EC-CUBE/ec-cube/commit/9bae20f070acfe0b84451bc1e082c699ac197faf