
Эксплойт доказательства концепции для CVE-2024-42834, уязвимость хранимого межсайтового скриптинга (XSS) в Incognito SAC UI 14.11 через параметр lastName API customerManager.
СВОДКА УЯЗВИМОСТИ Уязвимость межсайтового скриптинга (XSS) с сохранением была обнаружена в модулях customerManager API и ManageAccount_retrieve пользовательского интерфейса Incognito Service Activation Center (SAC UI). Версия SAC UI 14.11 позволяет удалённым аутентифицированным злоумышленникам внедрять произвольный JavaScript или HTML через параметр 'lastName'. Если вредоносный JavaScript был отправлен, он сохранялся на веб-сервере и запускался в браузерах пользователей при просмотре. XSS срабатывал при просмотре учётной записи пользователя на странице ManageAccount_retrieve. Устранение этой уязвимости лежит на вендоре, которому необходимо очищать входные данные API и выходные данные SAC UI.