
(DOM 기반 XSS) TOWeb v.12.05 및 이전 버전의 HTML 삽입 취약점으로 인해 공격자가 _message.html 구성 요소를 통해 HTML/JS 코드를 삽입할 수 있습니다.
참조 https://www.lauyan.com/en/toweb-updates.html#iyFEw37D
(DOM 기반 XSS) TOWeb 버전 5 <= 12.05의 HTML Injection 취약점으로, 공격자가 _message.html 컴포넌트를 통해 HTML/JS 코드를 주입할 수 있습니다.
_message.html 파일은 오류 페이지를 표시하는 데 사용되며, ? 오른쪽의 암호문을 디코딩하고 실행합니다.127.0.0.1:8000/_message.html?==gP2lGZvwjP2lGZvwjPyJGP+InY84DcvwDZuV3bGBCdv5EIldWYQ5Dc84jMo9CPg4jMoxjPiEmchBXL3RnI9M3chx2YgYXakxjPxg2L8IXdlJncF5TMoxjPiIXZ05WZjpjbnlGbh1Cd4VGdi0TZslHdzBidpRGP가 됩니다)python3 poc.py; python3 -m http.server -d src -> 예: http://127.0.0.1:8000/_message.html?==gC+QHcpJ3Yz9CPpcyUThFIkV2chJWLN9ERngCdyVGbh5DdwlmcjNHP