
CVE-2022-23861: Múltiplos Cross-Site Scripting armazenados no YSoft SafeQ
Vários campos na aplicação web YSoft SafeQ podem ser usados para injetar entradas maliciosas que, devido à falta de sanitização da saída, resultam na execução de código JS arbitrário. Esses campos podem ser aproveitados para realizar ataques XSS em utilizadores legítimos que acedem à interface web do SafeQ.
Esta vulnerabilidade foi encontrada em colaboração com Marian-Razvan Ilisanu.
A divulgação desta vulnerabilidade pode ser encontrada aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.