
Move CRM의 저장형 XSS 취약점(CVE-2022-43271)에 대한 개념 증명(PoC)으로, 스태프 설정의 'lProfileCopy' 매개변수를 통해 프론트엔드 필터링을 우회하는 방법을 보여줍니다.
제품: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
발견 날짜: 2/8/2022
수정 날짜: 4/8/2022
영향 받는 버전: 버전 4, 빌드 260
수정된 버전: 버전 4, 빌드 261
설명: 이 취약점은 CRM의 '직원 설정' 중 '프로필' 텍스트 상자에서 발견되었습니다. 변경 사항을 저장하고 POST 요청을 가로챌 때 'lProfileCopy' 매개변수를 수정하여 XSS 페이로드를 포함시키고 프론트엔드 필터링을 우회할 수 있습니다.