
Prova de conceito para XSS armazenado na função Criar Tarefa do Unifiedtransform v2.0, demonstrando execução remota de código por meio de upload de PDF malicioso e tomada de conta.
O Unifiedtransform v2.0 é vulnerável a Cross-Site Scripting (XSS) Armazenado na função "Criar Atribuição", permitindo que atacantes executem scripts maliciosos no contexto das sessões de outros usuários.
Fornecedor: Unifiedtransform
Passo 1: Faça login na aplicação como Professor.
Passo 2: Crie uma atribuição e faça upload de um arquivo PDF contendo um payload XSS.
Passo 3: Navegue até a seção "Ver Atribuição" em Cursos e abra a atribuição enviada.
Impacto: Scripts maliciosos são executados quando a atribuição é visualizada, potencialmente levando a Account Takeover (ATO) e outras implicações graves de segurança.
Tipo de Vulnerabilidade: Cross-Site Scripting (XSS)
Tipo de Ataque: Remoto
Impacto: Execução de Código
Vetores de Ataque: XSS Armazenado através da criação de atribuição, acionado ao visualizar a atribuição.
Descoberto por: Armaan Sidana
Referências: