
Reflected Cross-Site Scripting (XSS) no Xibo CMS v4.1.2 da Xibo Signage, devido à falta de validação adequada da entrada do usuário.
Descobri uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido no Xibo CMS v4.1.2. Este problema decorre da falha da aplicação em sanitizar adequadamente a entrada fornecida pelo utilizador no campo 'Configuration Name' de determinados widgets no editor de modelos.
Um atacante pode criar um link especial ou acionar uma ação que injeta um script malicioso neste campo. Quando um utilizador interage com a página afetada, o script é refletido a partir do servidor e executado no navegador da vítima.
Para acionar a vulnerabilidade, um utilizador autenticado deve seguir estes passos:
<script>alert(1337)</script>).Ao contrário do XSS Armazenado, um payload de XSS Refletido não é armazenado na base de dados. A imagem seguinte mostra o componente comprometido:
Como o payload não é armazenado, não afeta outros utilizadores que visitam a página normalmente. A imagem seguinte mostra o resultado final:

Esta informação é fornecida apenas para fins educacionais e de investigação. NÃO sou responsável por qualquer uso indevido ou dano causado por esta informação.