
Доказательство концепции для CVE-2021-38583: отражённое XSS в openBaraza HCM HR Payroll v3.1.6. Документирует несколько уязвимых JSP-страниц и полей ввода с примерами payload.
openBaraza HCM HR Payroll v.3.1.6 некорректно нейтрализует данные, контролируемые пользователем, что приводит к уязвимости отраженного межсайтового скриптинга (XSS) на нескольких страницах.
https://sourceforge.net/projects/obhrms/?source=directory
http://serverip:9090/hr/subscription.jsp
затронуто: текстовое поле «number_of_employees»
payload:

http://serverip:9090/hr/application.jsp
затронуто: текстовые поля «surname», «first_name», «middle_name», «applicant_email», «phoneapplicant_phone», «identity_card», «language»
payload:

http://serverip:9090/hr/index.jsp?view=10:0:0&data=9
затронуто: текстовые поля «previous_salary», «expected_salary»
payload:

затронуто: текстовое поле «self_rating»
payload:
