
Доказательство концепции для уязвимости хранимого межсайтового скриптинга (XSS) в клиентском модуле SolidInvoice, позволяющей перехват сессии и выполнение произвольного JavaScript для аутентифицированных пользователей.
SolidInvoice уязвим к проблеме межсайтового скриптинга (XSS) с сохранением в модуле Клиентов. Аутентифицированный злоумышленник может внедрить произвольный JavaScript в приложение, который затем выполнится в браузерах пользователей.
Эксплуатация позволяет злоумышленнику сохранить произвольный JavaScript в приложении, который выполнится в контексте других аутентифицированных пользователей, просматривающих страницу Клиенты. Если приложение развернуто в многопользовательской среде, например, с несколькими администраторами, это может привести к:
<script>prompt(document.cookie)</script>
Обновите SolidInvoice до версии 2.3.8 или новее.
Продукт: https://solidinvoice.co/