
Proof-of-concept для хранимого XSS в machpanel 8.0.32 через вредоносную загрузку PDF, демонстрирующий неаутентифицированный доступ к загруженным файлам и выполнение скриптов.
Хранимая XSS через вредоносную загрузку файлов в machpanel 8.0.32.
Перейдите на https://controlpaneldomain/Client/SubmitTicket.aspx и загрузите PDF-файл, содержащий XSS-скрипты в метаданных. После отправки тикета вы сможете выполнить вредоносный XSS-скрипт, обратившись к загруженному файлу.