
Este repositório apresenta uma prova de conceito da CVE-2024-50677.
Este repositório apresenta uma prova de conceito da CVE-2024-50677
Este código é uma prova de conceito da vulnerabilidade. Não me responsabilizo por qualquer uso deste exploit.
A CVE-2024-50677 refere-se a um XSS refletido de dois cliques presente nas configurações padrão do OroPlatform CMS v5.1, especificamente na plataforma Demo disponível em: https://github.com/oroinc/docker-demo
A vulnerabilidade reside na forma como a aplicação controla a entrada do usuário na função de busca: se um usuário clicar na barra de pesquisa da interface da página que tenha javascript como consulta, como
<script>alert(1)</script>
A aplicação então carregará e executará esse javascript livremente.
Esta CVE foi descoberta por @ZumiYumi
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c