
MyBB 1.8.33 사용자 CP의 지속적 XSS 취약점에 대한 개념 증명으로, 인증된 사용자가 이메일 필드를 통해 HTML을 주입할 수 있으며, 수정 지침을 포함합니다.
- MyBB 1.8.33 User CP email persistent XSS
- Mybb version < 1.8.34
- Discoverer: Ahmet Altuntaş
- https://github.com/mybb/mybb/security/advisories/GHSA-3q8x-9fh2-v646
User CP 모듈의 교차 사이트 스크립팅(XSS) 취약점으로 인해 원격 인증 사용자가 사용자 이메일 필드를 통해 HTML을 주입할 수 있으며, User CP 홈페이지에서 트리거됩니다.
등록 후 이메일 주소가 변경되고 XSS 페이로드가 배치됩니다. 그런 다음 'User CP'에 진입하면 취약점이 트리거됩니다.
Payload:
"><svg/onload=confirm('CVE')>"@cve.com


MyBB 버전 1.8.34 이상으로 업그레이드하십시오.