
Vulnerabilidade de Cross Site Scripting no ConcreteCMS v.9.2.1 permite que um atacante local execute código arbitrário através de um script malicioso para o Formulário dos Objetos de Dados.
Descrição: Múltiplas vulnerabilidades de Cross Site Scripting no ConcreteCMS v.9.2.1 permitem que um atacante local execute código arbitrário através de um script malicioso nos Formulários dos objetos de Dados.
Vetores de Ataque: Scripting Uma vulnerabilidade na sanitização da entrada nos Formulários de "Data Objects" permite injetar código JavaScript que será executado quando o usuário acessar a página web.
Ao fazer login no painel, iremos para "System & Settings - Express - Data Objects" na seção do Menu do Dashboard e selecionamos um.

Dentro do objeto de Dados escolhido, vamos para a opção Forms:

Clicamos na opção "Add Form":

Nos detalhes do formulário escolhemos "Add Field Set":

Em seguida, escolhemos a opção + para adicionar dados ao campo do formulário:

A vulnerabilidade funciona com vários campos, por exemplo com "Core Properties - Text":

Finalmente editamos o conteúdo para adicionar o payload:

<>
Adicionamos o payload indicado no campo "Custom Label":

Na imagem a seguir você pode ver o código incorporado que executa o payload na página web principal.

Como indiquei, funciona em diferentes campos, como os seguintes:

