
Produto: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
Data de descoberta: 2/8/2022
Data de correção: 4/8/2022
Versão afetada: versão 4, build 260
Versão corrigida: versão 4, build 261
Descrição: A vulnerabilidade foi descoberta nas 'configurações de funcionários' do CRM, especificamente na caixa de texto 'Perfil'. Ao salvar as alterações e interceptar a requisição POST, o parâmetro 'lProfileCopy' pode ser modificado para incluir um payload de XSS e contornar a filtragem do front-end.