
Доказательство концепции для CVE-2021-38619: неаутентифицированное сохранённое межсайтовое выполнение сценариев (XSS) в openBaraza HCM HR Payroll v3.1.6, с примерами полезных нагрузок для кражи учётных данных и перехвата сеансов.
openBaraza HCM v.3.1.6 не правильно нейтрализует контролируемый пользователем ввод, что может позволить неаутентифицированному удаленному злоумышленнику провести хранимую межсайтовую скриптинг (XSS) атаку на административного пользователя с нескольких страниц. Если злоумышленник внедряет произвольный JavaScript-пейлоад на уязвимые страницы, а легитимные пользователи пытаются посетить затронутые страницы, пейлоад будет выполнен. Это может привести к краже учетных данных, перехвату сессии или доставки вредоносного ПО жертве.
Авторы обнаружения: Charles Bickel & Gideon Gray
Уязвимая страница: http://serverip:9090/hr/application.jsp
Уязвимые поля ввода: first_name, surname, email
Полезные нагрузки:
Затронутая страница: http://serverip:9090/hr/index.jsp?view=23:0

Уязвимая страница: http://serverip:9090/hr/subscription.jsp
Уязвимые поля ввода: business_name, primary_contact, primary_email, confirm_email
Полезные нагрузки:
Затронутая страница: http://serverip:9090/hr/index.jsp?view=94:0
