
Zenariocms 9.4.59197은 organizer의 Spare alias에 조작된 페이로드를 전달함으로써 공격자가 임의 코드를 실행할 수 있게 하는 크로스 사이트 스크립팅(XSS) 취약점의 영향을 받습니다.
설명: ZenarioCMS v.9.4.59197의 크로스 사이트 스크립팅 취약점으로 인해 로컬 공격자가 Organizer - Spare alias에 조작된 스크립트를 통해 임의 코드를 실행할 수 있습니다.
공격 벡터: Spare alias 입력값의 삭제 과정에 존재하는 취약점을 스크립팅하여 사용자가 웹 페이지에 접근할 때 실행되는 JavaScript 코드를 주입할 수 있습니다.
패널에 로그인하면 Organizer 메뉴에서 "Organizer - Spare alias"로 이동합니다.
Create a spare alias를 클릭하고 Spare alias 필드에 다음 페이로드를 추가합니다.
"' onfocus="alert(1)" autofocus="
다음 이미지에서 페이로드가 실행될 때 XSS 팝업이 표시되는 것을 볼 수 있습니다.
