CVE-2022-33075
Título do Exploit: Zoo Management System 1.0 - Cross-Site-Scripting (XSS) Armazenado
Data: 26/05/2022
Autor do Exploit: Angelo Pio Amirante
Versão: 1.0
Testado em: Servidor: XAMPP
CVE: 2022-33075
Descrição:
O Zoo Management System 1.0 é vulnerável a cross-site scripting armazenado na funcionalidade "Add Classification" do painel administrativo.
Exploit:
- Vá para: http://localhost/admin/public_html/admin_login e faça login com as credenciais fornecidas
- Vá para: http://localhost/admin/public_html/save_classification
- O "Classification Display Name" e o "Classification Table Name" são ambos vulneráveis, então você pode colocar em um deles
- Vá para: http://localhost/admin/public_html/view_classifications
- O payload de XSS armazenado é disparado
Imagem PoC: