
このリポジトリは、CVE-2024-50677 の概念実証(PoC)を示しています。
このリポジトリは、CVE-2024-50677 の概念実証(PoC)を示すものです。
このコードは、本脆弱性の概念実証です。本エクスプロイトの使用によって生じたいかなる結果についても、私は責任を負いません。
CVE-2024-50677 は、OroPlatform CMS v5.1 のデフォルト設定、具体的にはこちらのデモプラットフォーム(https://github.com/oroinc/docker-demo)に存在するツークリック反射型XSSに関するものです。
この脆弱性は、アプリケーションが検索機能へのユーザー入力を制御する方法に起因します。ユーザーが、次のようなJavaScriptをクエリとして含むWebページUIの検索バーをクリックすると、
<script>alert(1)</script>
アプリケーションはそのJavaScriptを自由に読み込み、実行します。
このCVEは @ZumiYumi によって発見されました。
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c