
Juzaweb CMS v5.0.0의 배너 광고 HTML 필드를 통한 저장형 XSS 취약점을 입증하는 개념 증명으로, 관리자 패널에서 임의 스크립트 실행으로 이어집니다.
먼저 플랫폼을 정상적으로 설정하고 계정을 등록합니다. 여기서 제가 등록한 관리자 계정은 [email protected] / 123456입니다.
플랫폼을 설정한 후 웹사이트 홈페이지를 볼 수 있습니다.
/admin에 접속하여 로그인합니다.
로그인 후 관리자 백엔드 대시보드로 이동합니다.
/admin/banner-ads 경로로 이동하여 "Add Banner"를 클릭해 광고 생성 페이지로 이동합니다.
Type을 "HTML"로 변경하고 Body 필드에 악성 XSS 코드를 삽입합니다.
다음과 같은 오류가 발생하면:

"Image" Type으로 돌아가 URL 필드에 아무 URL이나 입력합니다.

광고를 성공적으로 추가한 후 활성화/실행 중인 것을 확인할 수 있습니다.

이제 홈페이지로 돌아갑니다. alert 박스가 팝업되며 XSS 취약점을 입증합니다.
