
XSS-уязвимость в ultimatefosters
Дата публикации: 2025-10-30
CVE ID: CVE-2025-60503 (ЗАРЕЗЕРВИРОВАН)
Исследователь: Vivien Lebas
Вендор: UltimateFosters
Продукт: UltimatePOS
Затронутая версия: 4.8
Тип уязвимости: Межсайтовый скриптинг (XSS) с сохранением
Серьёзность: Высокая
В панели администратора UltimatePOS (v4.8) существует уязвимость Stored XSS.
Поле Reference No. в модуле Purchases принимает непроверенный пользовательский ввод, который впоследствии выводится без надлежащего экранирования на странице Reports → Activity Log.
Это позволяет атакующему с правами администратора выполнять произвольный JavaScript в контексте браузерной сессии другого администратора.
Purchases → List Purchases → + Add Reports → Activity Log
При добавлении новой закупки значение поля Reference No. сохраняется напрямую и затем отображается в представлении журнала активности.
Поскольку выходные данные не экранируются, любой встроенный HTML/JavaScript выполняется при просмотре журнала.
⚠️ Только для целей тестирования – не используйте этот PoC на производственных системах.
Purchases → List Purchases → + Add
<script>alert('XSS')</script>
Заполните все обязательные поля, затем нажмите Save Перейдите в: Reports → Activity Log Появится окно alert — JavaScript выполнен успешно (подтверждён Stored XSS)
Impact Impact Description Выполнение кода Произвольный JS выполняется в контексте браузера администратора Перехват сессии Атакующий может похитить токены сессии Кража данных Возможна эксфильтрация чувствительных данных администратора Фишинг Возможны поддельные наложения интерфейса или атаки с перенаправлением Mitigation & Recommendations
Для вендора:
Очищайте и проверяйте весь пользовательский ввод (особенно Reference No.)
Экранируйте вывод перед отображением динамических значений в HTML
Внедрите заголовки Content Security Policy (CSP)
Используйте защищённые cookie (HttpOnly, SameSite=strict)
Для пользователей:
Ограничьте административный доступ доверенными пользователями
Избегайте общих учётных записей администратора
Отслеживайте журналы активности на предмет подозрительных полезных нагрузок
Немедленно применяйте исправления после их выпуска вендором
Credits
Исследователь: Vivien Lebas
CVE ID: CVE-2025-60503
Продукт: UltimatePOS от UltimateFosters References
Вендор: https://ultimatefosters.com
Страница продукта: UltimatePOS (CodeCanyon #21216332)
Запись CVE (ожидается): CVE-2025-60503 — RESERVED
Примечание: эта уязвимость отличается от CVE-2025-40980, которая затрагивает другой компонент того же продукта.