
Cross-Site Scripting Refletido em TOTVS Fluig Plataform 1.6.X - 1.8.1
A plataforma TOTVS Fluig, em suas versões de 1.6.1.X a 1.8.1, é vulnerável a Cross-Site Scripting nos parâmetros 'redirectUrl' e 'user' dentro do módulo 'mobileredir'.
O Fluig é a plataforma de produtividade e colaboração que se integra ao sistema ERP, desenvolvida pela maior empresa de tecnologia do Brasil, a TOTVS, e hospedada no servidor do cliente.
Versões afetadas:
-- Fluig 1.6.X - Fluig 1.8.1 …
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">