CVE-2024-33299
Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber <= 2.0.9
Краткое описание :
Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber v.2.0.9 позволяет удалённому злоумышленнику выполнить произвольный код через параметры First Name и Last Name в конечной точке /admin/module/view?type=users
Требования :
Шаги для воспроизведения :
- Выполните аутентификацию в приложении с правами администратора
- Перейдите к конечной точке /admin/users
- Выберите любого пользователя для редактирования (или создайте нового, а затем отредактируйте)
- Вставьте полезную нагрузку `` в поле "First Name" или "Last Name" — оба поля могут вызвать выполнение JavaScript-инъекции
- Перейдите к конечной точке /admin/module/view?type=users, чтобы вызвать выполнение JavaScript-инъекции
Затронутые компоненты :
- /admin/module/view?type=users
Воздействие :
Злоумышленник может выполнить JavaScript-код в браузере жертвы, получив информацию или принудив пользователя перейти на вредоносные веб-сайты, например.
Соответствующие ссылки
https://www.cve.org/CVERecord?id=CVE-2024-33299