
Unifiedtransform v2.0 уязвим к хранимому межсайтовому скриптингу (XSS) в функции "Create Assignment", что позволяет злоумышленникам выполнять вредоносные сценарии в контексте сеансов других пользователей.
Вендор: Unifiedtransform
Шаг 1: Войдите в приложение как учитель.
Шаг 2: Создайте задание и загрузите PDF-файл, содержащий XSS-полезную нагрузку.
Шаг 3: Перейдите в раздел "View Assignment" в разделе "Курсы" и откройте загруженное задание.
Воздействие: Вредоносные сценарии выполняются при просмотре задания, что потенциально может привести к захвату учетной записи (ATO) и другим серьезным последствиям для безопасности.
Тип уязвимости: Межсайтовый скриптинг (XSS)
Тип атаки: Удаленная
Воздействие: Выполнение кода
Векторы атаки: Хранимый XSS через создание задания, срабатывающий при просмотре задания.
Обнаружил: Armaan Sidana
Ссылки: