
O October CMS 3.4.16 é afetado por uma vulnerabilidade de Cross-Site Scripting (XSS) que permite que atacantes executem código arbitrário através de um payload malicioso no processo de instalação.
Descrição: Vulnerabilidade de Cross-Site Scripting (XSS) na instalação do October v.3.4.16 permite que um atacante local execute scripts web arbitrários através de um payload malicioso injetado no campo dbhost.
Vetores de Ataque: Uma vulnerabilidade na sanitização da instalação no campo dbhost permite que código JavaScript seja injetado.
Durante o processo de instalação, inserimos o payload XSS no campo dbhost e, quando clicamos em 'next', obtemos o pop-up XSS.
'"><svg/onload=prompt('dbhost')>

Na imagem a seguir, você pode ver o código incorporado que executa o payload no processo de instalação.
