
Prova de conceito de exploit para CVE-2023-48858, uma vulnerabilidade de XSS refletido na página de login do Armex ABO.CMS 5.9, demonstrando a injeção de scripts web arbitrários por meio de URL manipulada.
PoC para CVE-2023-48858
Uma vulnerabilidade de Cross-site scripting (XSS) no código PHP da página de login do
Armex ABO.CMS 5.9 permite que atacantes remotos injetem script web arbitrário
ou HTML através da parte login.php? da URL.
Prova de Conceito:
http://demo.abocms.ru/login.php/eqbzm%22%3E%3Cimg%20src%3d/%20onerror%3dalert%281%29%3Er338y

Não é especificamente uma vulnerabilidade da versão "demo", ela foi confirmada
em ambiente real em um site exposto à internet
O link para a demo usada aqui serve apenas para mostrar que essa vulnerabilidade persiste
Tipo de Vulnerabilidade:
Cross Site Scripting (XSS)
Fornecedor do Produto:
Armex Programming Products (INN 7722635725)
Produtos (presumivelmente) afetados:
ABO.CMS: Start - 5.9
ABO.CMS: Promo - 5.9
ABO.CMS: Corporative - 5.9
ABO.CMS: Shop - 5.9
ABO.CMS: Business - 5.9
ABO.CMS: Bank - 5.9
O problema foi encontrado na página login.php, portanto todas as versões que a utilizam (recurso de login) devem ser afetadas. Além disso, pessoalmente não acredito que algo mudará para corrigir essa vulnerabilidade nas próximas versões do ABO.CMS
Referência:
https://abocms.ru/about/versions/version59/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-48858