
'last_known_version' 필드의 지속적 XSS (내 설정)
#ERPNext - 12.29.0
ERPNext 12.29.0의 'My Setting' 페이지에서 발견된 "last_known_version" 필드의 저장형 교차 사이트 스크립팅(XSS) 취약점을 통해 원격 공격자는 인증된 POST HTTP 요청을 '/desk#Form/User/(Authenticated User)'로 보내 제작된 사이트 이름을 통해 임의의 웹 스크립트 또는 HTML을 주입할 수 있으며, 'pdf' 보기 양식을 클릭하여 스크립트를 볼 수 있는 'last_known_version' 필드에 스크립트를 주입할 수 있습니다.
이 취약점은 특히 'My Settings' 아래에 있는 "last_known_version" 필드로, 먼저 내 설정을 저장해야 합니다.

'last_known_version' 필드 아래에 악성 스크립트를 주입할 것입니다.

주입된 스크립트를 보려면 pdf 보기 페이지를 클릭해야 하며, 아래에서 볼 수 있듯이 스크립트가 성공적으로 주입되었습니다.

작성자:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla