
製品: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
発見日: 2/8/2022
修正日: 4/8/2022
影響を受けるバージョン: バージョン 4、ビルド 260
修正済みバージョン: バージョン 4、ビルド 261
説明: この脆弱性は、CRM の「スタッフ設定」、具体的には「プロフィール」テキストボックスで発見されました。変更を保存して POST リクエストを傍受すると、'lProfileCopy' パラメータを改ざんして XSS ペイロードを含め、フロントエンドのフィルタリングをバイパスすることができます。