
Prova de conceito para CVE-2021-38583: XSS refletido no openBaraza HCM HR Payroll v3.1.6. Documenta várias páginas JSP vulneráveis e campos de entrada com exemplos de payload.
openBaraza HCM HR Payroll v.3.1.6 não neutraliza adequadamente a entrada controlada pelo usuário, o que permite vulnerabilidade de cross-site scripting (XSS) refletido em várias páginas.
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
afetado: caixa de texto "number_of_employees"
payload:

http://serverip:9090/hr/application.jsp
afetado: caixas de texto "surname", "first_name", "middle_name", "applicant_email", "phoneapplicant_phone", "identity_card", "language"
payload:

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
afetado: caixas de texto "previous_salary", "expected_salary"
payload:

afetado: caixa de texto "self_rating"
payload:
