
CVE-2021-20717-EC-CUBE-XSS
EC-CUBE 4.0.0부터 4.0.5까지의 크로스 사이트 스크립팅 취약점으로, 원격 공격자가 EC-CUBE로 생성된 EC 웹 사이트의 특정 입력 필드에 특수하게 조작된 스크립트를 주입할 수 있습니다. 그 결과, 관리자의 웹 브라우저에서 임의의 스크립트가 실행될 수 있습니다.
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
장바구니에 추가 및 결제 진행
문의 양식에 스크립트 주입

http://localhost:8080/admin/login
admin:password로 로그인
주문 목록 페이지 열기
(악성) 주문 클릭
메일 작성 버튼 클릭
템플릿 선택
메일 확인 버튼 클릭

https://github.com/EC-CUBE/ec-cube/commit/9bae20f070acfe0b84451bc1e082c699ac197faf