
machpanel 8.0.32에서 악성 PDF 업로드를 통한 저장형 XSS에 대한 개념 증명으로, 인증되지 않은 업로드 파일 접근 및 스크립트 실행을 보여줍니다.
machpanel 8.0.32에서 악성 파일 업로드를 통한 저장형 XSS.
https://controlpaneldomain/Client/SubmitTicket.aspx로 이동하여 메타데이터에 XSS 스크립트가 포함된 PDF 파일을 업로드합니다. 티켓을 제출한 후 업로드된 파일에 접근하여 악성 XSS 스크립트를 실행할 수 있습니다.