
Prova de conceito para CVE-2024-50849: XSS armazenado na funcionalidade Rules do WorldServer v11.8.2, permitindo a execução arbitrária de JavaScript por usuários autenticados com altos privilégios.
Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na funcionalidade "Regras" do WorldServer v11.8.2 permite que um autenticador remoto execute código JavaScript arbitrário.
Um usuário autenticado com altos privilégios deve acessar a página "Regras". Preencher todos os campos obrigatórios e inserir o payload XSS no nome da regra e no campo de assunto do parâmetro. Uma vez que a regra é salva, o código JavaScript é executado após clicar no botão "Executar Agora".
Descoberto por Nikita Hrab, julho de 2024
Referências: https://www.trados.com/product/worldserver/