CVE-2022-33075
Название эксплойта: Zoo Management System 1.0 - Межсайтовый скриптинг (XSS) с сохранением
Дата: 26.05.2022
Автор эксплойта: Angelo Pio Amirante
Версия: 1.0
Протестировано на: Сервер: XAMPP
CVE: 2022-33075
Описание:
Zoo Management System 1.0 уязвим для межсайтового скриптинга с сохранением в функционале «Add Classification» панели администратора.
Эксплойт:
- Перейти: http://localhost/admin/public_html/admin_login и войти с предоставленными учётными данными
- Перейти: http://localhost/admin/public_html/save_classification
- Поля «Classification Display Name» и «Classification Table Name» оба уязвимы, поэтому можно вставить в одно из них
- Перейти: http://localhost/admin/public_html/view_classifications
- Выполняется сохранённая XSS-атака
Изображение PoC: