
ultimatefosters의 XSS 취약점
공개 날짜: 2025-10-30
CVE ID: CVE-2025-60503 (예약됨)
연구자: Vivien Lebas
공급업체: UltimateFosters
제품: UltimatePOS
영향을 받는 버전: 4.8
취약점 유형: 저장형 크로스 사이트 스크립팅(XSS)
심각도: 높음
UltimatePOS 관리자 패널(v4.8)에는 저장형 XSS 취약점이 존재합니다.
구매(Purchases) 모듈의 Reference No. 필드는 정화되지 않은 사용자 입력을 허용하며, 이후 보고서(Reports) → 활동 로그(Activity Log) 페이지에서 적절한 이스케이프 없이 렌더링됩니다.
이로 인해 관리자 권한을 가진 공격자가 다른 관리자의 브라우저 세션 컨텍스트에서 임의의 JavaScript를 실행할 수 있습니다.
구매(Purchases) → 구매 목록(List Purchases) → + 추가(Add)
보고서(Reports) → 활동 로그(Activity Log)
새 구매를 추가할 때 Reference No. 필드 값은 직접 저장된 후 활동 로그 보기에 반영됩니다.
출력이 이스케이프되지 않으므로 포함된 HTML/JavaScript는 로그를 볼 때 실행됩니다.
⚠️ 테스트 목적으로만 사용하십시오 – 프로덕션 시스템에서는 이 PoC를 사용하지 마십시오.
구매(Purchases) → 구매 목록(List Purchases) → + 추가(Add)
<script>alert('XSS')</script>
모든 필수 필드를 입력한 후 저장(Save)을 클릭합니다.
다음으로 이동합니다.
보고서(Reports) → 활동 로그(Activity Log)
경고 상자가 나타납니다 — JavaScript가 성공적으로 실행되었습니다(저장형 XSS 확인됨).
영향 설명 코드 실행 관리자 브라우저 컨텍스트에서 임의의 JS가 실행됨 세션 하이재킹 공격자가 세션 토큰을 탈취할 수 있음 데이터 탈취 민감한 관리자 데이터의 유출 가능 피싱 가짜 UI 오버레이 또는 리다이렉션 공격 가능
공급업체의 경우:
모든 사용자 입력(특히 Reference No.)을 살균하고 검증하십시오.
HTML에서 동적 값을 렌더링하기 전에 출력을 인코딩하십시오.
콘텐츠 보안 정책(CSP) 헤더를 적용하십시오.
쿠키를 안전하게 설정하십시오(HttpOnly, SameSite=strict).
사용자의 경우:
관리자 접근을 신뢰할 수 있는 사용자로 제한하십시오.
공유 관리자 계정을 사용하지 마십시오.
의심스러운 페이로드가 있는지 활동 로그를 모니터링하십시오.
공급업체가 패치를 배포하는 즉시 적용하십시오.
연구자: Vivien Lebas
CVE ID: CVE-2025-60503
제품: UltimatePOS by UltimateFosters
공급업체: https://ultimatefosters.com
제품 목록: UltimatePOS (CodeCanyon #21216332)
CVE 항목(보류 중): CVE-2025-60503 — 예약됨
참고: 이 취약점은 동일 제품의 다른 구성 요소에 영향을 미치는 CVE-2025-40980과 다릅니다.