
Descrição da vulnerabilidade de XSS armazenado para CVE-2024-50849 no WorldServer v11.8.2, facilitando a exploração por meio de campos maliciosos de regra e parâmetro.
Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na funcionalidade "Regras" do WorldServer v11.8.2 permite que um autenticador remoto execute código JavaScript arbitrário.
Um usuário autenticado com altos privilégios deve acessar a página "Regras". Preencher todos os campos obrigatórios e inserir o payload XSS no nome da regra e no campo de assunto do parâmetro. Uma vez que a regra é salva, o código JavaScript é executado após clicar no botão "Executar Agora".
Descoberto por Nikita Hrab, julho de 2024
Referências: https://www.trados.com/product/worldserver/