
# Exploit Para: CVE-2024-39123: XSS Armazenado no Calibre-web 0.6.21
O Calibre-web 0.6.21 é suscetível a uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado. Essa falha permite que um atacante injete e armazene scripts maliciosos no servidor. Esses scripts são posteriormente executados no contexto da sessão de outro usuário quando ele acessa a parte infectada da aplicação.
Fazer Login: Autentique-se na aplicação Calibre-web com uma conta de usuário válida.
Enviar um Novo Livro: Navegue até a seção de envio e envie um novo livro.
Acessar a Lista de Livros: Visite o endpoint para visualizar a Lista de Livros.
/table?data=list&sort_param=storedInjetar o Payload: No campo Comments do livro enviado, insira o seguinte payload:
<a href=javas%1Bcript:alert()>Hello there!</a>
Salvar Alterações: Envie o formulário para salvar as alterações.
Acionar o Payload: Vá para os Detalhes do Livro do livro enviado. Clique na descrição para acionar o script armazenado. Uma caixa de alerta aparecerá, indicando a execução bem-sucedida do script injetado.
Essa vulnerabilidade permite que atacantes executem JavaScript arbitrário no contexto de outros usuários. Isso pode levar a: