
SolidInvoice Tax Rates의 저장형 교차 사이트 스크립팅(XSS) 취약점에 대한 개념 증명으로, 버전 2.3.7에 대한 악용 단계와 수정 지침을 포함합니다.
SolidInvoice는 세율(Tax Rates) 기능에서 저장형 교차 사이트 스크립팅(XSS) 취약점에 노출되어 있습니다. 인증된 공격자가 애플리케이션에 임의의 JavaScript를 주입할 수 있으며, 이 JavaScript는 사용자의 브라우저에서 실행됩니다.
악용 시 악의적인 사용자가 애플리케이션에 임의의 JavaScript를 저장할 수 있으며, 세율(Tax Rates) 페이지를 조회하는 다른 인증된 사용자의 컨텍스트에서 실행됩니다. 애플리케이션이 다중 사용자 환경(예: 관리자가 여러 명인 경우)으로 배포된 경우 다음과 같은 문제가 발생할 수 있습니다:
<image/src/onerror=prompt(1)>
SolidInvoice를 버전 2.3.8 이상으로 업데이트하세요.