
CVE-2024-42834에 대한 개념 증명 익스플로잇으로, Incognito SAC UI 14.11의 customerManager API lastName 매개변수를 통한 저장형 크로스 사이트 스크립팅(XSS) 취약점입니다.
취약점 요약 저장형 크로스 사이트 스크립팅(XSS) 취약점이 Incognito Service Activation Center User Interface (SAC UI)의 customerManager API 및 ManageAccount_retrieve 모듈에서 확인되었습니다. SAC UI 버전 14.11은 원격으로 인증된 공격자가 'lastName' 매개변수를 통해 임의의 JavaScript 또는 HTML을 주입할 수 있도록 합니다. 악성 JavaScript가 제출될 경우 웹 서버에 저장되며, 사용자가 볼 때 사용자의 브라우저에서 트리거됩니다. XSS는 ManageAccount_retrieve 페이지에서 사용자 계정을 볼 때 트리거되었습니다. 이 취약점의 수정은 공급업체에 달려 있으며, API 입력과 SAC UI 출력을 살균(sanitize)해야 합니다.