
XSS persistente no campo 'last_known_version' (Minhas Configurações)
#ERPNext - 12.29.0
Uma vulnerabilidade de cross-site scripting (XSS) armazenado no campo "last_known_version" encontrado na página "My Setting" no ERPNext 12.29.0 permite que atacantes remotos injetem script web ou HTML arbitrário por meio de um nome de site malicioso, fazendo uma requisição HTTP POST autenticada para '/desk#Form/User/(Authenticated User)' e injetando o script no campo 'last_known_version', onde conseguimos visualizar o script clicando no formulário de visualização 'pdf'.
Esta vulnerabilidade está especificamente no campo "last_known_version" encontrado em 'My Settings', onde precisamos primeiro salvar as minhas configurações.

No campo ‘last_known_version’, vamos injetar nosso script malicioso.

Para visualizar nosso script injetado, precisamos clicar na página de visualização do pdf e, como visto abaixo, injetamos nosso script com sucesso.

Autores:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla