
Доказательство концепции для CVE-2024-50849: хранимая XSS в функциональности Rules в WorldServer v11.8.2, позволяющая выполнение произвольного JavaScript аутентифицированными пользователями с высокими привилегиями.
Уязвимость хранимого межсайтового скриптинга (XSS) в функциональности "Rules" WorldServer v11.8.2 позволяет удаленному аутентифицированному злоумышленнику выполнить произвольный JavaScript-код.
Аутентифицированный пользователь с высокими привилегиями должен перейти на страницу "Rules". Заполнить все обязательные поля и вставить XSS-пейлоад в поля имени правила и параметра subject. После сохранения правила JavaScript-код выполняется после нажатия кнопки "Execute Now".
Обнаружено Никитой Храбом, июль 2024 года.