
Zenariocms 9.4.59197은(는) Alias의 Spare aliases에 조작된 페이로드를 전달하여 공격자가 임의 코드를 실행할 수 있게 하는 XSS(Cross-Site Scripting) 취약점의 영향을 받습니다.
설명: ZenarioCMS v.9.4.59197의 크로스 사이트 스크립팅 취약점으로 인해 로컬 공격자가 Alias의 Spare aliases로 전달되는 조작된 스크립트를 통해 임의 코드를 실행할 수 있습니다.
공격 벡터: Spare Aliases 입력값의 검증 과정에서 발생하는 스크립팅 취약점으로 인해, 사용자가 웹 페이지에 접근할 때 실행될 JavaScript 코드를 주입할 수 있습니다.
패널에 로그인한 후, 관리 메뉴(Administration Menu)에서 "Menu node properties - Select content item"으로 이동합니다.

앨리어스를 선택하고 "Edit content item"을 클릭합니다:

이제 "Edit alias"에서:

"Spare aliases" 필드에 페이로드를 추가하면 반사형 XSS 팝업이 나타납니다.
<>

관리 패널의 "Edit Layout"에서도 앨리어스 패널에 접근할 수 있습니다.

그리고 페이로드를 추가합니다:
