
Отражённый межсайтовый скриптинг (XSS) в Xibo CMS v4.1.2 от Xibo Signage, вызванный отсутствием надлежащей проверки пользовательского ввода.
Я обнаружил уязвимость Reflected Cross-Site Scripting (XSS) в Xibo CMS v4.1.2. Проблема связана с тем, что приложение не выполняет надлежащую санитизацию пользовательского ввода в поле 'Configuration Name' определённых виджетов в редакторе шаблонов.
Злоумышленник может создать специальную ссылку или инициировать действие, которое внедряет вредоносный скрипт в это поле. Когда пользователь взаимодействует с затронутой страницей, скрипт отражается с сервера и выполняется в браузере жертвы.
Чтобы вызвать уязвимость, аутентифицированный пользователь должен выполнить следующие шаги:
<script>alert(1337)</script>).В отличие от Stored XSS, нагрузка Reflected XSS не сохраняется в базе данных. На следующем изображении показан скомпрометированный компонент:
Поскольку нагрузка не сохраняется, она не затрагивает других пользователей, которые посещают страницу обычным образом. На следующем изображении показан конечный результат:

Эта информация предоставлена исключительно в образовательных и исследовательских целях. Я НЕ несу ответственности за любое неправомерное использование или ущерб, причинённый этой информацией.