
Intermesh BV Group-Office 버전 6.6.145에서의 반사형 교차 사이트 스크립팅(XSS)은 공격자가 GO_LANGUAGE 쿠키를 통해 권한 상승 및 민감한 정보를 획득할 수 있도록 합니다.
Intermesh BV Group-Office 버전 6.6.145의 반사형 크로스 사이트 스크립팅(XSS) 취약점으로, 공격자가 GO_LANGUAGE 쿠키를 통해 권한을 상승시키고 민감한 정보를 획득할 수 있습니다.
이 애플리케이션은 "GO_LANGUAGE" 쿠키를 통해 반사형 XSS 공격에 취약하며, 악성 JavaScript가 애플리케이션의 응답에 주입됩니다. 악성 스크립트는 영향을 받는 웹사이트의 컨텍스트에서 실행되어 공격자가 세션 쿠키, 개인 정보 등의 민감한 정보를 탈취할 수 있게 합니다. 취약점은 Group Office 애플리케이션의 쿠키에서 발생합니다. 공격자는 특수하게 조작된 쿠키를 서버에 전송하여 악성 JavaScript 코드를 응답에 주입하고, 이 코드는 영향을 받는 웹사이트의 컨텍스트에서 실행됩니다. 이로 인해 사용자 브라우저의 세션 쿠키 및 개인 정보와 같은 민감한 정보가 탈취될 수 있습니다.
이 취약점을 통해 공격자는 영향을 받는 웹사이트 및 사용자의 세션 쿠키, 개인 정보 등 민감한 정보를 탈취할 수 있습니다. 또한 이 취약점을 이용해 추가 악성 코드를 주입하여 웹사이트 기능을 손상시키고 잠재적으로 민감한 정보를 노출시킬 수 있습니다.
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>
3. 페이지를 새로고침하면 페이로드가 실행되는 것을 확인할 수 있습니다.
